Podatność SQL Injection w narzędziu NDZT systemu SAP DMIS Mobile Plug-In oraz SAP S/4HANA umożliwia atakującemu posiadającemu dostęp do konta o wysokich uprawnieniach wykonanie spreparowanego zapytania SQL prowadzącego do przejęcia konta Superuser. Zagrożenie jest krytyczne ze względu na pełny wpływ na poufność, integralność i dostępność systemu.
▸ Pokaż oryginał (EN)
DMIS Mobile Plug-In or SAP S/4HANA, versions - DMIS 2011_1_620, 2011_1_640, 2011_1_700, 2011_1_710, 2011_1_730, 710, 2011_1_731, 710, 2011_1_752, 2020, SAPSCORE 125, S4CORE 102, 102, 103, 104, 105, allows an attacker with access to highly privileged account to execute manipulated query in NDZT tool to gain access to Superuser account, leading to SQL Injection vulnerability, that highly impacts systems Confidentiality, Integrity and Availability.
Atakujący z dostępem do wysoce uprzywilejowanego konta SAP wykorzystuje narzędzie NDZT do wstrzyknięcia zmanipulowanego zapytania SQL (SQL Injection). Podatność wynika z braku odpowiedniej walidacji lub parametryzacji danych wejściowych przekazywanych do zapytań bazodanowych. Skuteczne wykorzystanie luki pozwala na uzyskanie dostępu do konta Superuser, co daje napastnikowi pełną kontrolę nad systemem. Publicznie dostępne są materiały proof-of-concept opisujące zarówno wektor SQL Injection, jak i wstrzyknięcie kodu ABAP.
Atakujący może uzyskać dostęp do konta Superuser w systemie SAP, co prowadzi do pełnego naruszenia poufności, integralności oraz dostępności danych i systemu — w tym możliwości odczytu i modyfikacji danych oraz zakłócenia działania systemu.
Należy zastosować poprawkę opisaną w nocie SAP o numerze 3078312 dostępnej w SAP Support Launchpad (https://launchpad.support.sap.com/#/notes/3078312). Zaleca się również ograniczenie dostępu do narzędzia NDZT wyłącznie do zaufanych administratorów oraz monitorowanie kont o wysokich uprawnieniach.
SAP DMIS Mobile Plug-In oraz SAP S/4HANA w wersjach: DMIS 2011_1_620, 2011_1_640, 2011_1_700, 2011_1_710, 2011_1_730, 710, 2011_1_731, 710, 2011_1_752, 2020; SAPSCORE 125; S4CORE 102, 103, 104, 105
Publicznie dostępne są exploity proof-of-concept opublikowane w grudniu 2021 r. w serwisach Packet Storm Security oraz Full Disclosure (seclists.org), obejmujące zarówno wariant SQL Injection, jak i wstrzyknięcie kodu ABAP w komponencie IUUC_RECON_RC_COUNT_TABLE_BIG.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HSap Dmis
APPSap2011_1_6202011_1_6402011_1_7002011_1_7102011_1_7302011_1_7312011_1_7522020125710Sap S4core
APPSap102103104105Sap Sapscore
APPSap125
Powiązane podatności
Elements of PDCE does not perform necessary authorization checks for an authenticated user, resulting in escal...
SAP Enterprise Financial Services (fixed in SAPSCORE 1.13, 1.14, 1.15; S4CORE 1.01, 1.02, 1.03; EA-FINSERV 1.1...
Aplikacja SAP Fiori App Manage Service Entry Sheets nie przeprowadza niezbędnych kontroli autoryzacji dla uwie...
Aplikacje BSP pozwalają niezauthentyfikowanemu użytkownikowi na manipulowanie parametrami URL kontrolowanymi p...
Aplikacje BSP pozwalają niezauwierzytelnionego użytkownika na wstrzyknięcie złośliwego kodu skryptu poprzez pa...