SAP CommonCryptoLib nie wykonuje wymaganych sprawdzeń uwierzytelnienia, co prowadzi do błędnej lub pominiętej weryfikacji uprawnień dla uwierzytelnionego użytkownika. Podatność umożliwia privilege escalation i może skutkować nieautoryzowanym dostępem do zastrzeżonych funkcji oraz danych.
▸ Pokaż oryginał (EN)
SAP CommonCryptoLib does not perform necessary authentication checks, which may result in missing or wrong authorization checks for an authenticated user, resulting in escalation of privileges. Depending on the application and the level of privileges acquired, an attacker could abuse functionality restricted to a particular user group as well as read, modify or delete restricted data.
Biblioteka SAP CommonCryptoLib nie przeprowadza poprawnych kontroli autoryzacji dla uwierzytelnionych użytkowników. Oznacza to, że zalogowany użytkownik o ograniczonych uprawnieniach może uzyskać dostęp do funkcji lub zasobów zarezerwowanych dla innych grup użytkowników. W zależności od kontekstu aplikacji korzystającej z tej biblioteki, zakres możliwego nadużycia może być szeroki.
Atakujący może dokonać privilege escalation i uzyskać dostęp do funkcji zastrzeżonych dla wybranych grup użytkowników, a także odczytywać, modyfikować lub usuwać chronione dane.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — SAP Security Note 3340576 dostępna w SAP Support Portal (me.sap.com).
SAP CommonCryptoLib, SAP Content Server, SAP Extended Application Services and Runtime (XS Advanced) — wersje wskazane w referencjach producenta (SAP Security Note 3340576)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSap Commoncryptolib
APPSap8.0.0Sap Content Server
APPSap6.507.537.54Sap Extended Application Services And Runtime
APPSap1.0Sap Hana Database
APPSap2.0Sap Host Agent
APPSap722Sap Netweaver Application Server Abap
APPSap7.22extkernel64nuc_7.22kernel64nuc_7.22extkernel64uc_7.22kernel64uc_7.22extkernel64uc_7.53kernel64uc_8.04kernel_7.22kernel_7.53kernel_7.54kernel_7.77kernel_7.85kernel_7.89kernel_7.91kernel_7.92+ 2 więcejSap Netweaver Application Server Java
APPSapkernel64nuc_7.22kernel64nuc_7.22extkernel64uc_7.22kernel64uc_7.22extkernel64uc_7.53kernel64uc_8.04kernel_7.22kernel_7.53kernel_7.54kernel_7.77kernel_7.85kernel_7.89kernel_7.91kernel_7.92kernel_7.93+ 1 więcejSap Sapssoext
APPSap17.0Sap Web Dispatcher
APPSap7.22ext7.537.547.777.857.89
Powiązane podatności
Request Smuggling w SAP NetWeaver i SAP Web Dispatcher — CVSS 10.0
SAP NetWeaver AS Java — brak uwierzytelnienia w LM Configuration Wizard
SAP NetWeaver AS Java — RCE przez Invoker Servlet bez uwierzytelnienia
SQL Injection w serwerze UDDI SAP NetWeaver J2EE Engine 7.40
SAP CRM / S/4HANA Scripting Editor — nieautoryzowane wykonanie SQL