SAP NetWeaver Application Server Java w wersjach 7.30, 7.31, 7.40 oraz 7.50 nie wymaga uwierzytelnienia w komponencie LM Configuration Wizard, co umożliwia nieautoryzowanemu atakującemu wykonanie krytycznych zadań konfiguracyjnych systemu. Podatność otrzymała maksymalny wynik CVSS 10.0 i jest aktywnie wykorzystywana w środowiskach produkcyjnych.
▸ Pokaż oryginał (EN)
SAP NetWeaver AS JAVA (LM Configuration Wizard), versions - 7.30, 7.31, 7.40, 7.50, does not perform an authentication check which allows an attacker without prior authentication to execute configuration tasks to perform critical actions against the SAP Java system, including the ability to create an administrative user, and therefore compromising Confidentiality, Integrity and Availability of the system, leading to Missing Authentication Check.
Komponent LM Configuration Wizard w SAP NetWeaver AS Java nie przeprowadza weryfikacji tożsamości użytkownika przed umożliwieniem wykonania zadań konfiguracyjnych (CWE-306 — Missing Authentication for Critical Function). Atakujący uzyskuje dostęp do interfejsu konfiguracyjnego bez żadnych poświadczeń, działając przez sieć bez konieczności interakcji po stronie użytkownika. Wykorzystując ten dostęp, może m.in. utworzyć nowe konto administracyjne w systemie SAP Java, co otwiera pełną kontrolę nad środowiskiem.
Atakujący może bez uwierzytelnienia przejąć pełną kontrolę nad systemem SAP Java, w tym tworzyć konta administratora, modyfikować konfigurację systemu oraz uzyskiwać dostęp do wszystkich danych — zagrożone są poufność, integralność i dostępność systemu.
Należy niezwłocznie zastosować patche opisane w nocie SAP Security Note 2934135 dostępnej w SAP Support Launchpad. Zaleca się również ograniczenie dostępu sieciowego do komponentu LM Configuration Wizard na poziomie firewall do czasu wdrożenia poprawki oraz audyt istniejących kont administratorskich pod kątem nieautoryzowanych wpisów.
SAP NetWeaver Application Server Java (LM Configuration Wizard) w wersjach 7.30, 7.31, 7.40 oraz 7.50
Podatność jest ujęta w katalogu CISA KEV jako aktywnie exploitowana. Dostępny jest publiczny exploit opublikowany w serwisie Packet Storm Security oraz na liście Full Disclosure. Dodatkowe informacje techniczne opublikowała firma Onapsis pod nazwą RECON (Remotely Exploitable Code On NetWeaver).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HSap Netweaver Application Server Java
APPSap7.307.317.407.50
CISA KEV — szczegółyi
- Dostawcai
- SAP
- Produkti
- NetWeaver
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Platformy SAP NetWeaver Application Server Java zawierają lukę w brakującym uwierzytelnianiu funkcji krytycznej, pozwalającą na nieuwierzytelniony dostęp do wykonywania zadań konfiguracyjnych i tworzenia użytkowników administracyjnych.
▸ Pokaż oryginał (EN)
SAP NetWeaver Application Server Java Platforms contains a missing authentication for critical function vulnerability allowing unauthenticated access to execute configuration tasks and create administrative users.
Powiązane podatności
SAP NetWeaver AS Java — RCE przez Invoker Servlet bez uwierzytelnienia
SQL Injection w serwerze UDDI SAP NetWeaver J2EE Engine 7.40
SAP NetWeaver AS Java – command injection przez upload pliku w Log Viewer
SAP CommonCryptoLib — brak weryfikacji autoryzacji, privilege escalation
SAP NetWeaver AS Java — nieautoryzowane wykonanie kodu przez błąd bufora HTTP