W aplikacji CMC platformy SAP BusinessObjects Business Intelligence Platform w wersjach 420 i 430 istnieje podatność na stored XSS wynikająca z braku prawidłowej sanityzacji danych wejściowych. Zagrożenie jest krytyczne, ponieważ do przeprowadzenia ataku wystarczą podstawowe uprawnienia użytkownika, a ofiarą może zostać każda osoba otwierająca zainfekowany raport.
▸ Pokaż oryginał (EN)
Due to improper input sanitization of user-controlled input in SAP BusinessObjects Business Intelligence Platform CMC application - versions 420, and 430, an attacker with basic user-level privileges can modify/upload crystal reports containing a malicious payload. Once these reports are viewable, anyone who opens those reports would be susceptible to stored XSS attacks. As a result of the attack, information maintained in the victim's web browser can be read, modified, and sent to the attacker.
Atakujący posiadający podstawowe uprawnienia użytkownika może zmodyfikować lub przesłać raport Crystal Reports zawierający złośliwy payload. Podatność wynika z niewystarczającej walidacji danych kontrolowanych przez użytkownika w aplikacji CMC. Gdy zainfekowany raport zostanie udostępniony i otwarty przez innego użytkownika, złośliwy skrypt wykonuje się w kontekście przeglądarki ofiary — jest to klasyczny atak stored XSS.
Atakujący może odczytać, zmodyfikować oraz eksfiltrować informacje przechowywane w przeglądarce ofiary, w tym sesje, ciasteczka i dane uwierzytelniające. Możliwe jest przejęcie sesji innych użytkowników, w tym administratorów platformy.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — nota SAP nr 3266006 dostępna w SAP Support Launchpad (https://launchpad.support.sap.com/#/notes/3266006). Dodatkowo zaleca się ograniczenie uprawnień do przesyłania raportów Crystal Reports wyłącznie do zaufanych użytkowników oraz regularne przeglądanie przesłanych zasobów.
SAP BusinessObjects Business Intelligence Platform w wersjach 420 oraz 430 (moduł CMC — Central Management Console).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HSap Businessobjects Business Intelligence Platform
APPSap420430
Powiązane podatności
SAP BusinessObjects BI — zdalne wykonanie kodu przez uwierzytelnionego użytkownika
SAP BusinessObjects BI Platform — SSRF i ujawnienie plików przez XML Injection
SAP BusinessObjects BI Platform – brak uwierzytelnienia w komponencie Xvfb (Unix)
SAP BusinessObjects BI Platform — logowanie bez hasła do CMC (Missing Authentication)
SAP BusinessObjects BI Platform CMC ujawnia hasło w plaintext w odpowiedzi HTTP