SAP SAPCAR w wersji 7.22 nie przeprowadza wystarczającej walidacji danych wejściowych podczas przetwarzania archiwów SAPCAR. Błąd może prowadzić do awarii procesu SAPCAR oraz uzyskania przez atakującego uprzywilejowanego dostępu do systemu.
▸ Pokaż oryginał (EN)
SAPCAR - version 7.22, does not contain sufficient input validation on the SAPCAR archive. As a result, the SAPCAR process may crash, and the attacker may obtain privileged access to the system.
Podatność wynika z braku odpowiedniej walidacji danych wejściowych (CWE-129, CWE-20) podczas parsowania zawartości archiwum SAPCAR. Atakujący może dostarczyć specjalnie spreparowane archiwum SAPCAR, którego przetworzenie powoduje nieprawidłowe zachowanie aplikacji. W wyniku tego procesu możliwa jest awaria (crash) narzędzia SAPCAR oraz eskalacja uprawnień na zaatakowanym systemie.
Atakujący może doprowadzić do awarii procesu SAPCAR oraz potencjalnie uzyskać uprzywilejowany dostęp do systemu, co w praktyce oznacza możliwość przejęcia pełnej kontroli nad środowiskiem, w którym narzędzie jest uruchomione.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — SAP Security Note 3111110 dostępna w SAP Launchpad Support Portal.
SAP SAPCAR wersja 7.22
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSap Sapcar
APPSap7.22
Powiązane podatności
SAP SAPCAR 721.510 has a Heap Based Buffer Overflow Vulnerability. It could be exploited with a crafted CAR ar...
SAP SAPCAR does not check the return value of file operations when extracting files, which allows remote attac...
SAP NetWeaver Visual Composer — niebezpieczna deserializacja treści
SAP NetWeaver: nieautoryzowany upload plików wykonywalnych w Visual Composer
Request Smuggling w SAP NetWeaver i SAP Web Dispatcher — CVSS 10.0