CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2019-0344

RCE przez niebezpieczną deserializację w SAP Commerce Cloud (virtualjdbc)

CVSS 9.8v3.1pub. 2019-08-14upd. 2025-10-31

SAP Commerce Cloud zawiera krytyczną podatność na niebezpieczną deserializację w rozszerzeniu virtualjdbc, umożliwiającą zdalne wykonanie dowolnego kodu. Podatność jest aktywnie wykorzystywana przez atakujących, co czyni ją bezpośrednim zagrożeniem dla systemów e-commerce opartych na platformie SAP Hybris.

Pokaż oryginał (EN)

Due to unsafe deserialization used in SAP Commerce Cloud (virtualjdbc extension), versions 6.4, 6.5, 6.6, 6.7, 1808, 1811, 1905, it is possible to execute arbitrary code on a target machine with 'Hybris' user rights, resulting in Code Injection.

🤖 Analiza AI
Jak działa

Rozszerzenie virtualjdbc w SAP Commerce Cloud deserializuje dane wejściowe w sposób nienadzorowany (unsafe deserialization), bez weryfikacji integralności lub typu deserializowanych obiektów. Atakujący może przesłać spreparowany, złośliwy payload do podatnego endpointu, który po deserializacji zostanie wykonany jako kod na serwerze docelowym. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych uprawnień po stronie atakującego.

Skutki

Atakujący może zdalnie wykonać dowolny kod (RCE) na serwerze z uprawnieniami konta 'Hybris', co może prowadzić do pełnego przejęcia systemu, wycieku danych, modyfikacji konfiguracji platformy handlowej lub dalszego lateral movement w sieci wewnętrznej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z SAP Security Note 2786035 (dostępna w SAP Support Launchpad). Zaleca się niezwłoczne wdrożenie poprawki, a do czasu jej aplikacji — ograniczenie dostępu sieciowego do podatnych endpointów virtualjdbc poprzez reguły firewall.

Kogo dotyczy

SAP Commerce Cloud (rozszerzenie virtualjdbc) w wersjach: 6.4, 6.5, 6.6, 6.7, 1808, 1811, 1905

Uwagi

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystanie w środowiskach produkcyjnych. Organizacje korzystające z SAP Commerce Cloud powinny traktować wdrożenie patcha jako działanie priorytetowe.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sap Commerce Cloud

    APP
    Sap
    1808181119056.46.56.66.7

CISA KEV — szczegółyi

Dostawcai
SAP
Produkti
Commerce Cloud
Data dodania do KEVi
30 września 2024
Termin remediation (USA)i
21 października 2024(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta lub przerwij korzystanie z produktu, jeśli mitygacje są niedostępne.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Opis CISAi

SAP Commerce Cloud (wcześniej znane jako Hybris) zawiera lukę w deserializacji niezaufanych danych w rozszerzeniu mediaconversion i virtualjdbc, która umożliwia code injection.

tłumaczenie AI
Pokaż oryginał (EN)

SAP Commerce Cloud (formerly known as Hybris) contains a deserialization of untrusted data vulnerability within the mediaconversion and virtualjdbc extension that allows for code injection.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 21 października 2024
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2020-6238CRITICAL9.3PL ✓ten sam produkt

SAP Commerce Cloud — brak walidacji XML w REST API (XXE)

CVE-2024-33003HIGH7.4ten sam produkt

Some OCC API endpoints in SAP Commerce Cloud allows Personally Identifiable Information (PII) data, such as pa...

CVE-2023-42481HIGH8.1ten sam produkt

In SAP Commerce Cloud - versions HY_COM 1905, HY_COM 2005, HY_COM2105, HY_COM 2011, HY_COM 2205, COM_CLOUD 221...

CVE-2023-39439HIGH8.8ten sam produkt

SAP Commerce Cloud may accept an empty passphrase for user ID and passphrase authentication, allowing users to...

CVE-2019-0343HIGH8.8ten sam produkt

SAP Commerce Cloud (Mediaconversion Extension), versions 6.4, 6.5, 6.6, 6.7, 1808, 1811, 1905, allows an authe...