SAP BusinessObjects BI Platform (Crystal Reports) w wersjach 4.1, 4.2 i 4.3 nie waliduje prawidłowo encji XML podczas generowania raportów Crystal, co pozwala zalogowanemu atakującemu na wstrzyknięcie złośliwych encji XML. Podatność jest krytyczna, ponieważ umożliwia ujawnienie plików serwera, SSRF oraz atak denial-of-service przy minimalnych uprawnieniach.
▸ Pokaż oryginał (EN)
SAP BusinessObjects BI Platform (Crystal Report), versions - 4.1, 4.2, 4.3, does not sufficiently validate uploaded XML entities during crystal report generation due to missing XML validation, An attacker with basic privileges can inject some arbitrary XML entities leading to internal file disclosure, internal directories disclosure, Server-Side Request Forgery (SSRF) and denial-of-service (DoS).
Aplikacja nie przeprowadza wystarczającej walidacji przesyłanych plików XML podczas procesu generowania raportów Crystal. Atakujący posiadający podstawowe uprawnienia w systemie może wstrzyknąć arbitralne encje XML (technika znana jako XXE — XML External Entity injection). Przygotowany payload może wymuszać na serwerze odczyt lokalnych plików i katalogów oraz inicjowanie połączeń sieciowych do wewnętrznych lub zewnętrznych zasobów (SSRF), a także powodować przeciążenie usługi (DoS).
Atakujący może ujawnić zawartość wewnętrznych plików i struktury katalogów serwera, wykonywać zapytania SSRF do zasobów niedostępnych bezpośrednio z zewnątrz sieci oraz doprowadzić do niedostępności usługi (DoS). Poufność danych przechowywanych na serwerze jest poważnie zagrożona.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (SAP Security Note 2989075 dostępna w SAP Launchpad Support Portal). Zaleca się pilną aktualizację do wersji z poprawką oraz ograniczenie dostępu do funkcji generowania raportów Crystal wyłącznie do zaufanych i uwierzytelnionych użytkowników.
SAP BusinessObjects Business Intelligence Platform (Crystal Reports) w wersjach 4.1, 4.2 oraz 4.3
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:HSap Businessobjects Business Intelligence Platform
APPSap4.14.24.3
Powiązane podatności
Stored XSS w SAP BusinessObjects BI Platform CMC — CVSS 10.0
SAP BusinessObjects BI — zdalne wykonanie kodu przez uwierzytelnionego użytkownika
SAP BusinessObjects BI Platform – brak uwierzytelnienia w komponencie Xvfb (Unix)
SAP BusinessObjects BI Platform — logowanie bez hasła do CMC (Missing Authentication)
SAP BusinessObjects BI Platform CMC ujawnia hasło w plaintext w odpowiedzi HTTP