CRITICAL🇬🇧 English

CVE-2020-26831

SAP BusinessObjects BI Platform — SSRF i ujawnienie plików przez XML Injection

CVSS 9.6v3.1pub. 2020-12-09upd. 2024-11-21

SAP BusinessObjects BI Platform (Crystal Reports) w wersjach 4.1, 4.2 i 4.3 nie waliduje prawidłowo encji XML podczas generowania raportów Crystal, co pozwala zalogowanemu atakującemu na wstrzyknięcie złośliwych encji XML. Podatność jest krytyczna, ponieważ umożliwia ujawnienie plików serwera, SSRF oraz atak denial-of-service przy minimalnych uprawnieniach.

Pokaż oryginał (EN)

SAP BusinessObjects BI Platform (Crystal Report), versions - 4.1, 4.2, 4.3, does not sufficiently validate uploaded XML entities during crystal report generation due to missing XML validation, An attacker with basic privileges can inject some arbitrary XML entities leading to internal file disclosure, internal directories disclosure, Server-Side Request Forgery (SSRF) and denial-of-service (DoS).

🤖 Analiza AI
Jak działa

Aplikacja nie przeprowadza wystarczającej walidacji przesyłanych plików XML podczas procesu generowania raportów Crystal. Atakujący posiadający podstawowe uprawnienia w systemie może wstrzyknąć arbitralne encje XML (technika znana jako XXE — XML External Entity injection). Przygotowany payload może wymuszać na serwerze odczyt lokalnych plików i katalogów oraz inicjowanie połączeń sieciowych do wewnętrznych lub zewnętrznych zasobów (SSRF), a także powodować przeciążenie usługi (DoS).

Skutki

Atakujący może ujawnić zawartość wewnętrznych plików i struktury katalogów serwera, wykonywać zapytania SSRF do zasobów niedostępnych bezpośrednio z zewnątrz sieci oraz doprowadzić do niedostępności usługi (DoS). Poufność danych przechowywanych na serwerze jest poważnie zagrożona.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (SAP Security Note 2989075 dostępna w SAP Launchpad Support Portal). Zaleca się pilną aktualizację do wersji z poprawką oraz ograniczenie dostępu do funkcji generowania raportów Crystal wyłącznie do zaufanych i uwierzytelnionych użytkowników.

Kogo dotyczy

SAP BusinessObjects Business Intelligence Platform (Crystal Reports) w wersjach 4.1, 4.2 oraz 4.3

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:H
  • Sap Businessobjects Business Intelligence Platform

    APP
    Sap
    4.14.24.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SSRF
CWE
Referencje

Powiązane podatności

CVE-2023-0018CRITICAL10.0PL ✓ten sam produkt

Stored XSS w SAP BusinessObjects BI Platform CMC — CVSS 10.0

CVE-2023-0022CRITICAL9.9PL ✓ten sam produkt

SAP BusinessObjects BI — zdalne wykonanie kodu przez uwierzytelnionego użytkownika

CVE-2020-6294CRITICAL9.1PL ✓ten sam produkt

SAP BusinessObjects BI Platform – brak uwierzytelnienia w komponencie Xvfb (Unix)

CVE-2020-6242CRITICAL9.8PL ✓ten sam produkt

SAP BusinessObjects BI Platform — logowanie bez hasła do CMC (Missing Authentication)

CVE-2020-6195CRITICAL9.8PL ✓ten sam produkt

SAP BusinessObjects BI Platform CMC ujawnia hasło w plaintext w odpowiedzi HTTP