Podatność w SAP Solution Manager (stos JAVA) w wersji 7.20 umożliwia nieuwierzytelnionemu atakującemu kompromitację systemu z powodu brakujących kontroli autoryzacji w usłudze SVG Converter Service. Uzyskanie pełnego dostępu bez uwierzytelnienia przy ocenie CVSS 10.0 czyni tę podatność ekstremalnie groźną.
▸ Pokaż oryginał (EN)
SAP Solution Manager (JAVA stack), version - 7.20, allows an unauthenticated attacker to compromise the system because of missing authorization checks in the SVG Converter Service, this has an impact to the integrity and availability of the service.
Usługa SVG Converter Service działająca na stosie JAVA systemu SAP Solution Manager nie wymaga żadnego uwierzytelnienia ani autoryzacji przed obsługą żądań (CWE-306: brak uwierzytelnienia dla funkcji krytycznych). Atakujący zdalnie, przez sieć, bez jakichkolwiek poświadczeń i bez interakcji ze strony użytkownika, może wysyłać żądania bezpośrednio do tej usługi. Brak kontroli dostępu pozwala na wykonanie nieautoryzowanych operacji wpływających na integralność i dostępność usługi.
Atakujący może naruszyć integralność oraz dostępność systemu SAP Solution Manager – potencjalnie modyfikując dane lub doprowadzając do niedostępności usługi. Wektor ataku jest w pełni sieciowy i nie wymaga żadnych uprawnień ani interakcji użytkownika, co czyni exploitację wyjątkowo prostą.
Należy zastosować patche dostępne u producenta zgodnie z referencjami – SAP Security Note 2985866 opisana w SAP Launchpad Support. Zaleca się pilne wdrożenie poprawki oraz ograniczenie dostępu sieciowego do usługi SVG Converter Service do czasu jej zainstalowania.
SAP Solution Manager (stos JAVA), wersja 7.20
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:HSap Solution Manager
APPSap7.20
Powiązane podatności
SAP Solution Manager 7.2 – brak uwierzytelnienia w module UX Monitoring
SAP Solution Manager: wykonanie kodu na podłączonych agentach przez administratora
SAP Solution Manager 7.2 – path traversal via upload złośliwego skryptu
SAP Solution Manager — brak autoryzacji w Upgrade Legacy Ports Service (RCE/DoS)
SAP Solution Manager – brak autoryzacji w Outside Discovery Configuration Service