Podatność w SAP Solution Manager (stos JAVA) w wersji 7.20 umożliwia nieuwierzytelnionemu atakującemu przejęcie kontroli nad systemem bez podawania jakichkolwiek danych uwierzytelniających. Brak weryfikacji autoryzacji w usłudze Upgrade Diagnostics Agent Connection Service skutkuje krytycznym zagrożeniem dla integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
SAP Solution Manager (JAVA stack), version - 7.20, allows an unauthenticated attacker to compromise the system because of missing authorization checks in the Upgrade Diagnostics Agent Connection Service, this has an impact to the integrity and availability of the service.
Podatność wynika z braku kontroli autoryzacji (CWE-306) w komponencie Upgrade Diagnostics Agent Connection Service w SAP Solution Manager na stosie JAVA. Atakujący zdalnie, bez uwierzytelnienia i bez jakiejkolwiek interakcji użytkownika, może wysyłać żądania do podatnej usługi i wykonywać nieautoryzowane operacje. Brak mechanizmu weryfikacji tożsamości sprawia, że system nie odróżnia uprawnionych żądań od złośliwych.
Nieuwierzytelniony atakujący może naruszyć integralność systemu oraz spowodować jego niedostępność (denial of service), co w skrajnym przypadku może prowadzić do kompromitacji całego środowiska SAP Solution Manager.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — SAP Security Note 2985866 dostępna w SAP Launchpad Support Portal. Zalecane jest również ograniczenie dostępu sieciowego do usługi Upgrade Diagnostics Agent Connection Service za pomocą firewall do zaufanych hostów do czasu wdrożenia poprawki.
SAP Solution Manager (stos JAVA), wersja 7.20
Podatność uzyskała maksymalny wynik CVSS 10.0, co wskazuje na pełną exploitowalność zdalną bez uwierzytelnienia i bez interakcji użytkownika, z oddziaływaniem na inne komponenty (Scope: Changed). Poprawka została opublikowana przez SAP w ramach Security Patch Day 10 listopada 2020 r.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:HSap Solution Manager
APPSap7.20
Powiązane podatności
SAP Solution Manager 7.2 – brak uwierzytelnienia w module UX Monitoring
SAP Solution Manager: wykonanie kodu na podłączonych agentach przez administratora
SAP Solution Manager 7.2 – path traversal via upload złośliwego skryptu
SAP Solution Manager — brak autoryzacji w Upgrade Legacy Ports Service (RCE/DoS)
SAP Solution Manager – brak autoryzacji w SVG Converter Service (RCE/DoS)