CRITICAL🇬🇧 English

CVE-2020-26822

SAP Solution Manager – brak autoryzacji w Outside Discovery Configuration Service

CVSS 10.0v3.1pub. 2020-11-10upd. 2024-11-21

Podatność w SAP Solution Manager (stos JAVA) w wersji 7.20 umożliwia nieuwierzytelnionemu atakującemu przejęcie kontroli nad systemem bez konieczności posiadania jakichkolwiek danych uwierzytelniających. Krytyczny poziom CVSS 10.0 wynika z pełnej dostępności exploitu przez sieć, bez interakcji użytkownika i bez wymaganych uprawnień.

Pokaż oryginał (EN)

SAP Solution Manager (JAVA stack), version - 7.20, allows an unauthenticated attacker to compromise the system because of missing authorization checks in the Outside Discovery Configuration Service, this has an impact to the integrity and availability of the service.

🤖 Analiza AI
Jak działa

W usłudze Outside Discovery Configuration Service brakuje wymaganych mechanizmów sprawdzania autoryzacji (CWE-306: Missing Authentication for Critical Function). Oznacza to, że dowolny użytkownik sieciowy może wysyłać żądania do tej usługi i wykonywać operacje zastrzeżone dla uprawnionych użytkowników. Brak jakiejkolwiek weryfikacji tożsamości sprawia, że podatność jest trywialnie eksploitowalna zdalnie przez sieć bez uwierzytelnienia.

Skutki

Atakujący może naruszyć integralność oraz dostępność usługi SAP Solution Manager, co w praktyce oznacza możliwość nieautoryzowanej modyfikacji konfiguracji systemu oraz zakłócenia jego działania (brak dostępności). Zakres podatności wykracza poza sam komponent (Scope: Changed), co potęguje potencjalne konsekwencje dla całego środowiska SAP.

Mitygacja

Należy zastosować patche dostarczone przez SAP zgodnie z notą SAP Security Note 2985866 dostępną w SAP Support Launchpad. Zaleca się również weryfikację konfiguracji mechanizmów autoryzacji w Outside Discovery Configuration Service oraz ograniczenie dostępu sieciowego do interfejsów administracyjnych SAP Solution Manager na poziomie firewall do zaufanych hostów.

Kogo dotyczy

SAP Solution Manager (stos JAVA), wersja 7.20

Uwagi

Podatność opublikowana w ramach listopadowego cyklu SAP Security Patch Day (10 listopada 2020). Szczegóły techniczne dostępne w SAP Security Note 2985866 oraz w SAP Security Patch Day Wiki (strona 562725571).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:H
  • Sap Solution Manager

    APP
    Sap
    7.20
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2020-6207CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SAP Solution Manager 7.2 – brak uwierzytelnienia w module UX Monitoring

CVE-2022-22544CRITICAL9.1PL ✓ten sam produkt

SAP Solution Manager: wykonanie kodu na podłączonych agentach przez administratora

CVE-2020-26837CRITICAL9.1PL ✓ten sam produkt

SAP Solution Manager 7.2 – path traversal via upload złośliwego skryptu

CVE-2020-26824CRITICAL10.0PL ✓ten sam produkt

SAP Solution Manager — brak autoryzacji w Upgrade Legacy Ports Service (RCE/DoS)

CVE-2020-26821CRITICAL10.0PL ✓ten sam produkt

SAP Solution Manager – brak autoryzacji w SVG Converter Service (RCE/DoS)