CRITICAL🇬🇧 English

CVE-2021-33701

SQL Injection w SAP DMIS / S/4HANA — eskalacja do konta Superuser

CVSS 9.1v3.1pub. 2021-09-15upd. 2024-11-21

Podatność SQL Injection w narzędziu NDZT systemu SAP DMIS Mobile Plug-In oraz SAP S/4HANA umożliwia atakującemu posiadającemu dostęp do konta o wysokich uprawnieniach wykonanie spreparowanego zapytania SQL prowadzącego do przejęcia konta Superuser. Zagrożenie jest krytyczne ze względu na pełny wpływ na poufność, integralność i dostępność systemu.

Pokaż oryginał (EN)

DMIS Mobile Plug-In or SAP S/4HANA, versions - DMIS 2011_1_620, 2011_1_640, 2011_1_700, 2011_1_710, 2011_1_730, 710, 2011_1_731, 710, 2011_1_752, 2020, SAPSCORE 125, S4CORE 102, 102, 103, 104, 105, allows an attacker with access to highly privileged account to execute manipulated query in NDZT tool to gain access to Superuser account, leading to SQL Injection vulnerability, that highly impacts systems Confidentiality, Integrity and Availability.

🤖 Analiza AI
Jak działa

Atakujący z dostępem do wysoce uprzywilejowanego konta SAP wykorzystuje narzędzie NDZT do wstrzyknięcia zmanipulowanego zapytania SQL (SQL Injection). Podatność wynika z braku odpowiedniej walidacji lub parametryzacji danych wejściowych przekazywanych do zapytań bazodanowych. Skuteczne wykorzystanie luki pozwala na uzyskanie dostępu do konta Superuser, co daje napastnikowi pełną kontrolę nad systemem. Publicznie dostępne są materiały proof-of-concept opisujące zarówno wektor SQL Injection, jak i wstrzyknięcie kodu ABAP.

Skutki

Atakujący może uzyskać dostęp do konta Superuser w systemie SAP, co prowadzi do pełnego naruszenia poufności, integralności oraz dostępności danych i systemu — w tym możliwości odczytu i modyfikacji danych oraz zakłócenia działania systemu.

Mitygacja

Należy zastosować poprawkę opisaną w nocie SAP o numerze 3078312 dostępnej w SAP Support Launchpad (https://launchpad.support.sap.com/#/notes/3078312). Zaleca się również ograniczenie dostępu do narzędzia NDZT wyłącznie do zaufanych administratorów oraz monitorowanie kont o wysokich uprawnieniach.

Kogo dotyczy

SAP DMIS Mobile Plug-In oraz SAP S/4HANA w wersjach: DMIS 2011_1_620, 2011_1_640, 2011_1_700, 2011_1_710, 2011_1_730, 710, 2011_1_731, 710, 2011_1_752, 2020; SAPSCORE 125; S4CORE 102, 103, 104, 105

Uwagi

Publicznie dostępne są exploity proof-of-concept opublikowane w grudniu 2021 r. w serwisach Packet Storm Security oraz Full Disclosure (seclists.org), obejmujące zarówno wariant SQL Injection, jak i wstrzyknięcie kodu ABAP w komponencie IUUC_RECON_RC_COUNT_TABLE_BIG.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Sap Dmis

    APP
    Sap
    2011_1_6202011_1_6402011_1_7002011_1_7102011_1_7302011_1_7312011_1_7522020125710
  • Sap S4core

    APP
    Sap
    102103104105
  • Sap Sapscore

    APP
    Sap
    125
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2024-39592HIGH7.7ten sam produkt

Elements of PDCE does not perform necessary authorization checks for an authenticated user, resulting in escal...

CVE-2018-2484HIGH8.8ten sam produkt

SAP Enterprise Financial Services (fixed in SAPSCORE 1.13, 1.14, 1.15; S4CORE 1.01, 1.02, 1.03; EA-FINSERV 1.1...

CVE-2026-23688MEDIUM4.3ten sam produkt

Aplikacja SAP Fiori App Manage Service Entry Sheets nie przeprowadza niezbędnych kontroli autoryzacji dla uwie...

CVE-2026-0505MEDIUM6.1ten sam produkt

Aplikacje BSP pozwalają niezauthentyfikowanemu użytkownikowi na manipulowanie parametrami URL kontrolowanymi p...

CVE-2026-24323MEDIUM6.1ten sam produkt

Aplikacje BSP pozwalają niezauwierzytelnionego użytkownika na wstrzyknięcie złośliwego kodu skryptu poprzez pa...