Podatność w module Promotion Management platformy SAP BusinessObjects Business Intelligence pozwala uwierzytelnionemu atakującemu na dostęp do informacji, które powinny być chronione. Skuteczne wykorzystanie luki prowadzi do całkowitego naruszenia poufności, integralności i dostępności aplikacji.
▸ Pokaż oryginał (EN)
SAP BusinessObjects Business Intelligence Platform (Promotion Management) - versions 420, 430, under certain condition allows an authenticated attacker to view sensitive information which is otherwise restricted. On successful exploitation, the attacker can completely compromise the application causing high impact on confidentiality, integrity, and availability.
W określonych warunkach uwierzytelniony użytkownik może uzyskać wgląd w chronione dane, do których normalnie nie powinien mieć dostępu. Podatność jest sklasyfikowana jako CWE-732, co oznacza nieprawidłowe przypisanie uprawnień do zasobów krytycznych. Atakujący, nie potrzebując interakcji ze strony innego użytkownika ani podwyższonych uprawnień, może przez sieć zdalnie wywołać błąd i uzyskać nieuprawniony dostęp.
Atakujący może całkowicie skompromitować aplikację, uzyskując pełną kontrolę nad jej danymi i funkcjonalnością, co przekłada się na krytyczny wpływ na poufność, integralność oraz dostępność systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami – SAP Security Note 3320355 opublikowana w ramach SAP Security Patch Day.
SAP BusinessObjects Business Intelligence Platform (moduł Promotion Management) w wersjach 420 oraz 430.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HSap Businessobjects Business Intelligence
APPSap420430
Powiązane podatności
SAP BusinessObjects BI Platform — kradzież tokenu logowania przez admina
SAP BusinessObjects BI Platform — ujawnienie i odszyfrowanie haseł użytkowników
SSRF w SAP BusinessObjects BI — AdminTools (CVE-2018-2445)
SAP BusinessObjects Business Intelligence (BI Workspace) allows an unauthenticated attacker to craft and store...
SAP BusinessObjects Business Intelligence Platform allows an authenticated user to send a specially crafted re...