CRITICAL🇬🇧 English

CVE-2023-0022

SAP BusinessObjects BI — zdalne wykonanie kodu przez uwierzytelnionego użytkownika

CVSS 9.9v3.1pub. 2023-01-10upd. 2024-11-21

SAP BusinessObjects Business Intelligence Analysis edition for OLAP zawiera krytyczną podatność umożliwiającą uwierzytelnionemu atakującemu wstrzyknięcie złośliwego kodu wykonywanego przez aplikację przez sieć. Skuteczne wykorzystanie może całkowicie skompromitować aplikację, wpływając na jej poufność, integralność i dostępność.

Pokaż oryginał (EN)

SAP BusinessObjects Business Intelligence Analysis edition for OLAP allows an authenticated attacker to inject malicious code that can be executed by the application over the network. On successful exploitation, an attacker can perform operations that may completely compromise the application causing a high impact on the confidentiality, integrity, and availability of the application.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-94 (code injection) pozwala zalogowanemu użytkownikowi na wstrzyknięcie złośliwego kodu do aplikacji SAP BusinessObjects BI Analysis edition for OLAP. Wstrzyknięty kod jest następnie wykonywany przez samą aplikację w kontekście sieciowym, bez konieczności dodatkowej interakcji ze strony ofiary. Niski poziom wymaganych uprawnień oraz brak konieczności interakcji użytkownika znacząco zwiększają ryzyko eksploatacji.

Skutki

Atakujący może całkowicie przejąć kontrolę nad aplikacją, uzyskując pełny dostęp do przechowywanych danych (wysoki wpływ na poufność), możliwość ich modyfikacji (wysoki wpływ na integralność) oraz zdolność do zakłócenia działania usługi (wysoki wpływ na dostępność). Zakres ataku wykracza poza samą aplikację (Scope: Changed), co oznacza możliwość dalszego ruchu w środowisku.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — SAP Security Note nr 3262810 dostępna w SAP Launchpad Support. Zaleca się pilne wdrożenie poprawek oraz ograniczenie dostępu do interfejsów aplikacji wyłącznie do zaufanych użytkowników i sieci.

Kogo dotyczy

SAP BusinessObjects Business Intelligence Analysis edition for OLAP — wersje wskazane w referencjach producenta (SAP Security Note 3262810)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Sap Businessobjects Business Intelligence Platform

    APP
    Sap
    420430
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-0018CRITICAL10.0PL ✓ten sam produkt

Stored XSS w SAP BusinessObjects BI Platform CMC — CVSS 10.0

CVE-2020-26831CRITICAL9.6PL ✓ten sam produkt

SAP BusinessObjects BI Platform — SSRF i ujawnienie plików przez XML Injection

CVE-2020-6294CRITICAL9.1PL ✓ten sam produkt

SAP BusinessObjects BI Platform – brak uwierzytelnienia w komponencie Xvfb (Unix)

CVE-2020-6242CRITICAL9.8PL ✓ten sam produkt

SAP BusinessObjects BI Platform — logowanie bez hasła do CMC (Missing Authentication)

CVE-2020-6195CRITICAL9.8PL ✓ten sam produkt

SAP BusinessObjects BI Platform CMC ujawnia hasło w plaintext w odpowiedzi HTTP