CRITICAL🇬🇧 English

CVE-2019-0246

SAP Cloud Connector: brak uwierzytelnienia dla krytycznych funkcji

CVSS 9.8v3.0pub. 2019-01-08upd. 2024-11-21

SAP Cloud Connector w wersjach przed 2.11.3 nie wykonuje żadnych weryfikacji uwierzytelnienia dla funkcji wymagających tożsamości użytkownika. Podatność umożliwia nieuwierzytelnionemu atakującemu dostęp do chronionych zasobów przez sieć, co czyni ją krytycznym zagrożeniem.

Pokaż oryginał (EN)

SAP Cloud Connector, before version 2.11.3, does not perform any authentication checks for functionalities that require user identity.

🤖 Analiza AI
Jak działa

Podatność wynika z braku mechanizmu uwierzytelnienia (CWE-306 — Missing Authentication for Critical Function) dla określonych funkcji aplikacji SAP Cloud Connector. Atakujący zdalnie, bez podawania jakichkolwiek danych uwierzytelniających, może wywołać funkcje zarezerwowane wyłącznie dla uprawnionych użytkowników. Nie są wymagane żadne interakcje ze strony ofiary ani szczególne warunki konfiguracyjne.

Skutki

Atakujący może uzyskać pełny dostęp do poufnych danych, dokonać nieautoryzowanych modyfikacji konfiguracji lub danych oraz potencjalnie zakłócić działanie usługi, co odpowiada najwyższemu poziomowi wpływu na poufność, integralność i dostępność systemu.

Mitygacja

Należy zaktualizować SAP Cloud Connector do wersji 2.11.3 lub nowszej. Szczegółowe instrukcje dostępne są w nocie SAP o numerze 2696233 w SAP Launchpad Support.

Kogo dotyczy

SAP Cloud Connector w wersjach przed 2.11.3

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sap Cloud Connector

    APP
    Sap
    < 2.11.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-33695CRITICAL9.1PL ✓ten sam produkt

SAP Cloud Connector: niewystarczająca walidacja certyfikatu TLS

CVE-2019-0247CRITICAL9.8PL ✓ten sam produkt

SAP Cloud Connector – wstrzyknięcie kodu (code injection) przed wersją 2.11.3

CVE-2024-25642HIGH7.4ten sam produkt

Due to improper validation of certificate in SAP Cloud Connector - version 2.0, attacker can impersonate the g...

CVE-2021-33692HIGH7.5ten sam produkt

SAP Cloud Connector, version - 2.0, allows the upload of zip files as backup. This backup file can be tricked ...

CVE-2021-33694MEDIUM4.8ten sam produkt

SAP Cloud Connector, version - 2.0, does not sufficiently encode user-controlled inputs, allowing an attacker ...