CRITICAL🇬🇧 English

CVE-2023-40309

SAP CommonCryptoLib — brak weryfikacji autoryzacji, privilege escalation

CVSS 9.8v3.1pub. 2023-09-12upd. 2024-11-21

SAP CommonCryptoLib nie wykonuje wymaganych sprawdzeń uwierzytelnienia, co prowadzi do błędnej lub pominiętej weryfikacji uprawnień dla uwierzytelnionego użytkownika. Podatność umożliwia privilege escalation i może skutkować nieautoryzowanym dostępem do zastrzeżonych funkcji oraz danych.

Pokaż oryginał (EN)

SAP CommonCryptoLib does not perform necessary authentication checks, which may result in missing or wrong authorization checks for an authenticated user, resulting in escalation of privileges. Depending on the application and the level of privileges acquired, an attacker could abuse functionality restricted to a particular user group as well as read, modify or delete restricted data.

🤖 Analiza AI
Jak działa

Biblioteka SAP CommonCryptoLib nie przeprowadza poprawnych kontroli autoryzacji dla uwierzytelnionych użytkowników. Oznacza to, że zalogowany użytkownik o ograniczonych uprawnieniach może uzyskać dostęp do funkcji lub zasobów zarezerwowanych dla innych grup użytkowników. W zależności od kontekstu aplikacji korzystającej z tej biblioteki, zakres możliwego nadużycia może być szeroki.

Skutki

Atakujący może dokonać privilege escalation i uzyskać dostęp do funkcji zastrzeżonych dla wybranych grup użytkowników, a także odczytywać, modyfikować lub usuwać chronione dane.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — SAP Security Note 3340576 dostępna w SAP Support Portal (me.sap.com).

Kogo dotyczy

SAP CommonCryptoLib, SAP Content Server, SAP Extended Application Services and Runtime (XS Advanced) — wersje wskazane w referencjach producenta (SAP Security Note 3340576)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sap Commoncryptolib

    APP
    Sap
    8.0.0
  • Sap Content Server

    APP
    Sap
    6.507.537.54
  • Sap Extended Application Services And Runtime

    APP
    Sap
    1.0
  • Sap Hana Database

    APP
    Sap
    2.0
  • Sap Host Agent

    APP
    Sap
    722
  • Sap Netweaver Application Server Abap

    APP
    Sap
    7.22extkernel64nuc_7.22kernel64nuc_7.22extkernel64uc_7.22kernel64uc_7.22extkernel64uc_7.53kernel64uc_8.04kernel_7.22kernel_7.53kernel_7.54kernel_7.77kernel_7.85kernel_7.89kernel_7.91kernel_7.92+ 2 więcej
  • Sap Netweaver Application Server Java

    APP
    Sap
    kernel64nuc_7.22kernel64nuc_7.22extkernel64uc_7.22kernel64uc_7.22extkernel64uc_7.53kernel64uc_8.04kernel_7.22kernel_7.53kernel_7.54kernel_7.77kernel_7.85kernel_7.89kernel_7.91kernel_7.92kernel_7.93+ 1 więcej
  • Sap Sapssoext

    APP
    Sap
    17.0
  • Sap Web Dispatcher

    APP
    Sap
    7.22ext7.537.547.777.857.89
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-22536CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Request Smuggling w SAP NetWeaver i SAP Web Dispatcher — CVSS 10.0

CVE-2020-6287CRITICAL10.0⚠ KEVPL ✓ten sam produkt

SAP NetWeaver AS Java — brak uwierzytelnienia w LM Configuration Wizard

CVE-2010-5326CRITICAL10.0⚠ KEVPL ✓ten sam produkt

SAP NetWeaver AS Java — RCE przez Invoker Servlet bez uwierzytelnienia

CVE-2016-2386CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SQL Injection w serwerze UDDI SAP NetWeaver J2EE Engine 7.40

CVE-2026-0488CRITICAL9.9PL ✓ten sam produkt

SAP CRM / S/4HANA Scripting Editor — nieautoryzowane wykonanie SQL