CRITICAL🇬🇧 English

CVE-2022-22544

SAP Solution Manager: wykonanie kodu na podłączonych agentach przez administratora

CVSS 9.1v3.1pub. 2022-02-09upd. 2024-11-21

SAP Solution Manager w wersji 720 umożliwia administratorowi wykonanie dowolnego kodu na wszystkich podłączonych Diagnostics Agents oraz przeglądanie plików na zarządzanych systemach. Podatność wynika z braku segregacji uprawnień (missing segregation of duty) dla roli administratora SAP Solution Manager, co w przypadku przejęcia konta admina pozwala atakującemu przejąć kontrolę nad całą zarządzaną infrastrukturą.

Pokaż oryginał (EN)

Solution Manager (Diagnostics Root Cause Analysis Tools) - version 720, allows an administrator to execute code on all connected Diagnostics Agents and browse files on their systems. An attacker could thereby control the managed systems. It is considered that this is a missing segregation of duty for the SAP Solution Manager administrator. Impacts of unauthorized execution of commands can lead to sensitive information disclosure, loss of system integrity and denial of service.

🤖 Analiza AI
Jak działa

SAP Solution Manager w module Diagnostics Root Cause Analysis Tools nie wprowadza wystarczającego rozgraniczenia między uprawnieniami administratora lokalnego a możliwością operowania na zdalnych systemach. Zalogowany administrator może za pomocą wbudowanych narzędzi diagnostycznych wydawać polecenia wykonywane bezpośrednio na wszystkich podłączonych Diagnostics Agents. Brak mechanizmu dodatkowej autoryzacji lub separacji ról sprawia, że pojedyncze, uprzywilejowane konto daje dostęp do pełnego środowiska zarządzanego — bez konieczności osobnej autoryzacji dla każdego systemu docelowego.

Skutki

Atakujący posiadający (lub który przejął) konto administratora SAP Solution Manager może wykonywać dowolne polecenia na wszystkich podłączonych systemach, uzyskiwać dostęp do wrażliwych danych, naruszać integralność systemów oraz powodować odmowę dostępu do usług (DoS).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — SAP Security Note 3140940. Zaleca się również wdrożenie zasady najmniejszych uprawnień, ścisłą kontrolę dostępu do konta administratora SAP Solution Manager oraz monitorowanie aktywności w module Diagnostics Root Cause Analysis Tools.

Kogo dotyczy

SAP Solution Manager (Diagnostics Root Cause Analysis Tools) — wersja 720

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Sap Solution Manager

    APP
    Sap
    7.20
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoS
CWE
Referencje

Powiązane podatności

CVE-2020-6207CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SAP Solution Manager 7.2 – brak uwierzytelnienia w module UX Monitoring

CVE-2020-26837CRITICAL9.1PL ✓ten sam produkt

SAP Solution Manager 7.2 – path traversal via upload złośliwego skryptu

CVE-2020-26823CRITICAL10.0PL ✓ten sam produkt

SAP Solution Manager – brak autoryzacji w usłudze Diagnostics Agent (Auth Bypass)

CVE-2020-26821CRITICAL10.0PL ✓ten sam produkt

SAP Solution Manager – brak autoryzacji w SVG Converter Service (RCE/DoS)

CVE-2020-26822CRITICAL10.0PL ✓ten sam produkt

SAP Solution Manager – brak autoryzacji w Outside Discovery Configuration Service