CRITICAL🇬🇧 English

CVE-2023-40622

SAP BusinessObjects BI Platform – nieautoryzowany dostęp do wrażliwych danych

CVSS 9.9v3.1pub. 2023-09-12upd. 2024-11-21

Podatność w module Promotion Management platformy SAP BusinessObjects Business Intelligence pozwala uwierzytelnionemu atakującemu na dostęp do informacji, które powinny być chronione. Skuteczne wykorzystanie luki prowadzi do całkowitego naruszenia poufności, integralności i dostępności aplikacji.

Pokaż oryginał (EN)

SAP BusinessObjects Business Intelligence Platform (Promotion Management) - versions 420, 430, under certain condition allows an authenticated attacker to view sensitive information which is otherwise restricted. On successful exploitation, the attacker can completely compromise the application causing high impact on confidentiality, integrity, and availability.

🤖 Analiza AI
Jak działa

W określonych warunkach uwierzytelniony użytkownik może uzyskać wgląd w chronione dane, do których normalnie nie powinien mieć dostępu. Podatność jest sklasyfikowana jako CWE-732, co oznacza nieprawidłowe przypisanie uprawnień do zasobów krytycznych. Atakujący, nie potrzebując interakcji ze strony innego użytkownika ani podwyższonych uprawnień, może przez sieć zdalnie wywołać błąd i uzyskać nieuprawniony dostęp.

Skutki

Atakujący może całkowicie skompromitować aplikację, uzyskując pełną kontrolę nad jej danymi i funkcjonalnością, co przekłada się na krytyczny wpływ na poufność, integralność oraz dostępność systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami – SAP Security Note 3320355 opublikowana w ramach SAP Security Patch Day.

Kogo dotyczy

SAP BusinessObjects Business Intelligence Platform (moduł Promotion Management) w wersjach 420 oraz 430.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Sap Businessobjects Business Intelligence

    APP
    Sap
    420430
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-28762CRITICAL9.1PL ✓ten sam produkt

SAP BusinessObjects BI Platform — kradzież tokenu logowania przez admina

CVE-2023-28765CRITICAL9.8PL ✓ten sam produkt

SAP BusinessObjects BI Platform — ujawnienie i odszyfrowanie haseł użytkowników

CVE-2018-2445CRITICAL9.6PL ✓ten sam produkt

SSRF w SAP BusinessObjects BI — AdminTools (CVE-2018-2445)

CVE-2025-23192HIGH8.2ten sam produkt

SAP BusinessObjects Business Intelligence (BI Workspace) allows an unauthenticated attacker to craft and store...

CVE-2024-37179HIGH7.7ten sam produkt

SAP BusinessObjects Business Intelligence Platform allows an authenticated user to send a specially crafted re...