CRITICAL🇬🇧 English

CVE-2022-35299

Stack-based buffer overflow w SAP SQL Anywhere i SAP IQ

CVSS 9.8v3.1pub. 2022-10-11upd. 2024-11-21

Podatność w SAP SQL Anywhere 17.0 oraz SAP IQ 16.1 umożliwia atakującemu wywołanie uszkodzenia pamięci (memory corruption) poprzez błędy logiczne w zarządzaniu pamięcią, w tym stack-based buffer overflow. Ze względu na brak wymagań uwierzytelnienia i sieciowy wektor ataku, podatność jest oceniana jako krytyczna.

Pokaż oryginał (EN)

SAP SQL Anywhere - version 17.0, and SAP IQ - version 16.1, allows an attacker to leverage logical errors in memory management to cause a memory corruption, such as Stack-based buffer overflow.

🤖 Analiza AI
Jak działa

Atakujący wykorzystuje błędy logiczne w mechanizmach zarządzania pamięcią obecnych w produktach SAP SQL Anywhere i SAP IQ. Nieprawidłowa obsługa pamięci prowadzi do przepełnienia bufora na stosie (stack-based buffer overflow), klasyfikowanego jako CWE-121. Exploitacja nie wymaga uwierzytelnienia ani interakcji użytkownika, a atak może być przeprowadzony zdalnie przez sieć.

Skutki

Skuteczna exploitacja może prowadzić do pełnego przejęcia kontroli nad podatnym systemem — atakujący może uzyskać nieautoryzowany dostęp do poufnych danych, modyfikować dane lub doprowadzić do niedostępności systemu (w tym wykonania dowolnego kodu).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — SAP Security Note 3232021 dostępna w SAP Launchpad Support Portal. Zaleca się niezwłoczne wdrożenie poprawek oraz monitorowanie komunikatów bezpieczeństwa SAP.

Kogo dotyczy

SAP SQL Anywhere w wersji 17.0 oraz SAP IQ w wersji 16.1

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sap Iq

    APP
    Sap
    16.1
  • Sap Sql Anywhere

    APP
    Sap
    17.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2023-33990HIGH7.8ten sam produkt

SAP SQL Anywhere - version 17.0, allows an attacker to prevent legitimate users from accessing the service by ...

CVE-2014-9264HIGH7.5ten sam produkt

Stack-based buffer overflow in the .NET Data Provider in SAP SQL Anywhere allows remote attackers to execute a...

CVE-2022-41259MEDIUM6.5ten sam produkt

SAP SQL Anywhere - version 17.0, allows an authenticated attacker to prevent legitimate users from accessing a...

CVE-2022-27670MEDIUM6.5ten sam produkt

SAP SQL Anywhere - version 17.0, allows an authenticated attacker to prevent legitimate users from accessing a...

CVE-2019-0381MEDIUM5.5ten sam produkt

A binary planting in SAP SQL Anywhere, before version 17.0, SAP IQ, before version 16.1, and SAP Dynamic Tier,...