SAP BusinessObjects Business Intelligence Analysis edition for OLAP zawiera krytyczną podatność umożliwiającą uwierzytelnionemu atakującemu wstrzyknięcie złośliwego kodu wykonywanego przez aplikację przez sieć. Skuteczne wykorzystanie może całkowicie skompromitować aplikację, wpływając na jej poufność, integralność i dostępność.
▸ Pokaż oryginał (EN)
SAP BusinessObjects Business Intelligence Analysis edition for OLAP allows an authenticated attacker to inject malicious code that can be executed by the application over the network. On successful exploitation, an attacker can perform operations that may completely compromise the application causing a high impact on the confidentiality, integrity, and availability of the application.
Podatność sklasyfikowana jako CWE-94 (code injection) pozwala zalogowanemu użytkownikowi na wstrzyknięcie złośliwego kodu do aplikacji SAP BusinessObjects BI Analysis edition for OLAP. Wstrzyknięty kod jest następnie wykonywany przez samą aplikację w kontekście sieciowym, bez konieczności dodatkowej interakcji ze strony ofiary. Niski poziom wymaganych uprawnień oraz brak konieczności interakcji użytkownika znacząco zwiększają ryzyko eksploatacji.
Atakujący może całkowicie przejąć kontrolę nad aplikacją, uzyskując pełny dostęp do przechowywanych danych (wysoki wpływ na poufność), możliwość ich modyfikacji (wysoki wpływ na integralność) oraz zdolność do zakłócenia działania usługi (wysoki wpływ na dostępność). Zakres ataku wykracza poza samą aplikację (Scope: Changed), co oznacza możliwość dalszego ruchu w środowisku.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — SAP Security Note nr 3262810 dostępna w SAP Launchpad Support. Zaleca się pilne wdrożenie poprawek oraz ograniczenie dostępu do interfejsów aplikacji wyłącznie do zaufanych użytkowników i sieci.
SAP BusinessObjects Business Intelligence Analysis edition for OLAP — wersje wskazane w referencjach producenta (SAP Security Note 3262810)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HSap Businessobjects Business Intelligence Platform
APPSap420430
Powiązane podatności
Stored XSS w SAP BusinessObjects BI Platform CMC — CVSS 10.0
SAP BusinessObjects BI Platform — SSRF i ujawnienie plików przez XML Injection
SAP BusinessObjects BI Platform – brak uwierzytelnienia w komponencie Xvfb (Unix)
SAP BusinessObjects BI Platform — logowanie bez hasła do CMC (Missing Authentication)
SAP BusinessObjects BI Platform CMC ujawnia hasło w plaintext w odpowiedzi HTTP