Podatność w SAP Solution Manager (stos JAVA) w wersji 7.20 umożliwia nieuwierzytelnionemu atakującemu przejęcie kontroli nad systemem bez konieczności posiadania jakichkolwiek danych uwierzytelniających. Krytyczny poziom CVSS 10.0 wynika z pełnej dostępności exploitu przez sieć, bez interakcji użytkownika i bez wymaganych uprawnień.
▸ Pokaż oryginał (EN)
SAP Solution Manager (JAVA stack), version - 7.20, allows an unauthenticated attacker to compromise the system because of missing authorization checks in the Outside Discovery Configuration Service, this has an impact to the integrity and availability of the service.
W usłudze Outside Discovery Configuration Service brakuje wymaganych mechanizmów sprawdzania autoryzacji (CWE-306: Missing Authentication for Critical Function). Oznacza to, że dowolny użytkownik sieciowy może wysyłać żądania do tej usługi i wykonywać operacje zastrzeżone dla uprawnionych użytkowników. Brak jakiejkolwiek weryfikacji tożsamości sprawia, że podatność jest trywialnie eksploitowalna zdalnie przez sieć bez uwierzytelnienia.
Atakujący może naruszyć integralność oraz dostępność usługi SAP Solution Manager, co w praktyce oznacza możliwość nieautoryzowanej modyfikacji konfiguracji systemu oraz zakłócenia jego działania (brak dostępności). Zakres podatności wykracza poza sam komponent (Scope: Changed), co potęguje potencjalne konsekwencje dla całego środowiska SAP.
Należy zastosować patche dostarczone przez SAP zgodnie z notą SAP Security Note 2985866 dostępną w SAP Support Launchpad. Zaleca się również weryfikację konfiguracji mechanizmów autoryzacji w Outside Discovery Configuration Service oraz ograniczenie dostępu sieciowego do interfejsów administracyjnych SAP Solution Manager na poziomie firewall do zaufanych hostów.
SAP Solution Manager (stos JAVA), wersja 7.20
Podatność opublikowana w ramach listopadowego cyklu SAP Security Patch Day (10 listopada 2020). Szczegóły techniczne dostępne w SAP Security Note 2985866 oraz w SAP Security Patch Day Wiki (strona 562725571).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:HSap Solution Manager
APPSap7.20
Powiązane podatności
SAP Solution Manager 7.2 – brak uwierzytelnienia w module UX Monitoring
SAP Solution Manager: wykonanie kodu na podłączonych agentach przez administratora
SAP Solution Manager 7.2 – path traversal via upload złośliwego skryptu
SAP Solution Manager — brak autoryzacji w Upgrade Legacy Ports Service (RCE/DoS)
SAP Solution Manager – brak autoryzacji w SVG Converter Service (RCE/DoS)