CRITICAL🇬🇧 English

CVE-2020-6238

SAP Commerce Cloud — brak walidacji XML w REST API (XXE)

CVSS 9.3v3.1pub. 2020-04-14upd. 2024-11-21

SAP Commerce w wersjach 6.6, 6.7, 1808, 1811 oraz 1905 niepoprawnie przetwarza dane XML w REST API serwletu xyformsweb, co prowadzi do podatności typu XXE (XML External Entity). Błąd ma ocenę CVSS 9.3 i stwarza ryzyko nieautoryzowanego ujawnienia danych oraz częściowego zakłócenia dostępności systemu.

Pokaż oryginał (EN)

SAP Commerce, versions - 6.6, 6.7, 1808, 1811, 1905, does not process XML input securely in the Rest API from Servlet xyformsweb, leading to Missing XML Validation. This affects confidentiality and availability (partially) of SAP Commerce.

🤖 Analiza AI
Jak działa

Podatność wynika z braku walidacji wejścia XML (CWE-611 — Improper Restriction of XML External Entity Reference). Atakujący może przesłać spreparowany dokument XML zawierający odwołanie do zewnętrznej encji (XXE) bezpośrednio do REST API serwletu xyformsweb, bez konieczności uwierzytelnienia. Parser XML przetwarza takie odwołanie, co może skutkować odczytem zasobów serwera lub wywołaniem dodatkowych żądań sieciowych po stronie serwera (SSRF).

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przechowywanych na serwerze (np. plików systemowych, konfiguracyjnych) oraz częściowo zakłócić dostępność systemu SAP Commerce.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — SAP Security Note 2904480 dostępna w SAP Launchpad Support. Zalecane jest niezwłoczne wdrożenie poprawki oraz ograniczenie dostępu sieciowego do REST API serwletu xyformsweb do zaufanych źródeł do czasu zainstalowania patcha.

Kogo dotyczy

SAP Commerce (dawniej SAP Hybris Commerce) w wersjach: 6.6, 6.7, 1808, 1811, 1905.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
  • Sap Commerce Cloud

    APP
    Sap
    1808181119056.66.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-0344CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez niebezpieczną deserializację w SAP Commerce Cloud (virtualjdbc)

CVE-2024-33003HIGH7.4ten sam produkt

Some OCC API endpoints in SAP Commerce Cloud allows Personally Identifiable Information (PII) data, such as pa...

CVE-2023-42481HIGH8.1ten sam produkt

In SAP Commerce Cloud - versions HY_COM 1905, HY_COM 2005, HY_COM2105, HY_COM 2011, HY_COM 2205, COM_CLOUD 221...

CVE-2023-39439HIGH8.8ten sam produkt

SAP Commerce Cloud may accept an empty passphrase for user ID and passphrase authentication, allowing users to...

CVE-2019-0343HIGH8.8ten sam produkt

SAP Commerce Cloud (Mediaconversion Extension), versions 6.4, 6.5, 6.6, 6.7, 1808, 1811, 1905, allows an authe...