Podatność w komponencie Visual Composer 7.0 RT systemu SAP NetWeaver umożliwia uwierzytelnionemu użytkownikowi bez uprawnień administracyjnych zdalne wykonanie kodu (RCE) na serwerze. Luka jest aktywnie wykorzystywana w atakach i uzyskała ocenę CVSS 9.9 (CRITICAL).
▸ Pokaż oryginał (EN)
SAP NetWeaver (Visual Composer 7.0 RT) versions - 7.30, 7.31, 7.40, 7.50, without restriction, an attacker authenticated as a non-administrative user can upload a malicious file over a network and trigger its processing, which is capable of running operating system commands with the privilege of the Java Server process. These commands can be used to read or modify any information on the server or shut the server down making it unavailable.
Atakujący uwierzytelniony jako zwykły (nie-administracyjny) użytkownik może przesłać przez sieć złośliwy plik do komponentu Visual Composer 7.0 RT, wykorzystując błąd typu path traversal (CWE-22). Po przesłaniu plik może zostać wyzwolony do przetworzenia przez serwer, co skutkuje wykonaniem zawartych w nim poleceń systemu operacyjnego z poziomem uprawnień procesu Java Server. Brak odpowiednich ograniczeń walidacji ścieżki i przesyłanych plików umożliwia tę operację bez żadnych dodatkowych warunków wstępnych po stronie atakującego.
Atakujący może odczytać lub zmodyfikować dowolne dane na serwerze, a także doprowadzić do jego niedostępności (shutdown). Ze względu na zakres uprawnień procesu Java Server atak może skutkować pełnym przejęciem kontroli nad systemem, utratą poufności i integralności danych.
Należy niezwłocznie zastosować patche wskazane przez producenta w notatce SAP Security Note 3084487 dostępnej w SAP Launchpad Support Portal. Wdrożenie poprawek powinno być traktowane priorytetowo ze względu na aktywne wykorzystywanie podatności w środowiskach produkcyjnych.
SAP NetWeaver Visual Composer 7.0 RT w wersjach 7.30, 7.31, 7.40 oraz 7.50
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w rzeczywistych atakach. Organizacje korzystające z SAP NetWeaver powinny zweryfikować dostępność i zastosowanie patcha w trybie pilnym.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HSap Netweaver
APPSap7.307.317.407.50
CISA KEV — szczegółyi
- Dostawcai
- SAP
- Produkti
- NetWeaver
- Data dodania do KEVi
- 9 czerwca 2022
- Termin remediation (USA)i
- 30 czerwca 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
SAP NetWeaver zawiera lukę w zabezpieczeniach umożliwiającą nieograniczony upload plików.
▸ Pokaż oryginał (EN)
SAP NetWeaver contains a vulnerability that allows unrestricted file upload.
Powiązane podatności
SAP NetWeaver Visual Composer — niebezpieczna deserializacja treści
SAP NetWeaver: nieautoryzowany upload plików wykonywalnych w Visual Composer
Command injection w SAP ECC i S/4HANA — komponent IS-OIL
Path Traversal w SAP NetWeaver UDDI Server (Services Registry)
SAP NetWeaver 7.0 — RCE i DoS przez błąd w funkcji DiagTraceHex()