SAP Business Objects Business Intelligence Platform (CMC) w wersjach 4.1 i 4.2 zwraca hasło w postaci jawnego tekstu (cleartext) w odpowiedzi serwera, co prowadzi do ujawnienia poufnych informacji. Zdobycie tego hasła może dać atakującemu pełne uprawnienia administracyjne do systemu.
▸ Pokaż oryginał (EN)
SAP Business Objects Business Intelligence Platform (CMC), version 4.1, 4.2, shows cleartext password in the response, leading to Information Disclosure. It involves social engineering in order to gain access to system and If password is known, it would give administrative rights to the attacker to read/modify delete the data and rights within the system.
Komponent Central Management Console (CMC) platformy SAP BusinessObjects BI wysyła hasło w niezaszyfrowanej postaci (cleartext) jako część odpowiedzi serwera — naruszając zasadę bezpiecznego przechowywania i transmisji poświadczeń (CWE-319, CWE-522). Atakujący, który przechwytuje ruch sieciowy lub zastosuje techniki social engineering wobec uprawnionego użytkownika, może wejść w posiadanie tego hasła. Posiadając przejęte poświadczenia, uzyskuje dostęp do systemu z uprawnieniami administracyjnymi.
Atakujący, który zdobędzie ujawnione hasło, może uzyskać pełne uprawnienia administracyjne, a następnie odczytywać, modyfikować i usuwać dane oraz zarządzać uprawnieniami w całym systemie SAP BusinessObjects.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — SAP Security Note 2878507 oraz informacjami opublikowanymi na SAP Security Patch Day (kwiecień 2020) dostępnymi pod adresem wiki.scn.sap.com
SAP Business Objects Business Intelligence Platform (CMC) w wersjach 4.1 oraz 4.2
Podatność wymaga zastosowania technik social engineering w celu przechwycenia odpowiedzi zawierającej hasło — nie jest to atak w pełni zdalny i autonomiczny, mimo wektora AV:N w ocenie CVSS.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSap Businessobjects Business Intelligence Platform
APPSap4.14.2
Powiązane podatności
Stored XSS w SAP BusinessObjects BI Platform CMC — CVSS 10.0
SAP BusinessObjects BI — zdalne wykonanie kodu przez uwierzytelnionego użytkownika
SAP BusinessObjects BI Platform — SSRF i ujawnienie plików przez XML Injection
SAP BusinessObjects BI Platform – brak uwierzytelnienia w komponencie Xvfb (Unix)
SAP BusinessObjects BI Platform — logowanie bez hasła do CMC (Missing Authentication)