Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-39802 — [CVE-2022-39802] Path-Traversal-Schwachstelle in SAP Manufacturing Execution | Kitploit
Tools/GitHubGitHub/redrays-io/cve-2022-39802
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstestsRed Teaming
GitHubredrays-io/cve-2022-39802

CVE-2022-39802

[CVE-2022-39802] Path-Traversal-Schwachstelle in SAP Manufacturing Execution

Repository anzeigen
3vor 3 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

3242933 – [CVE-2022-39802] Dateipfad-Traversal-Schwachstelle in SAP Manufacturing Execution

Allgemeine Informationen

Risiko: KRITISCH

Betroffene Versionen:

root@kitploit:~
SAP MFG EXECUTION CORE 15.1
SAP MFG EXECUTION CORE 15.2
SAP MFG EXECUTION CORE 15.3

Hersteller-URL: https://sap.com

Fehler: Dateipfad-Traversal-Schwachstelle

Gemeldet: September 2022

Datum der öffentlichen Sicherheitsmeldung: 12. Oktober 2022

Referenz: SAP Security Note 3242933

Autor: RedRays R&D

Beschreibung

ADVISORY-INFORMATIONEN Titel: 3242933 – [CVE-2022-39802] Dateipfad-Traversal-Schwachstelle in SAP Manufacturing Execution Advisory: [RedRays-22-031]

SCHWACHSTELLENINFORMATIONEN

Remote ausnutzbar: Ja Lokal ausnutzbar: Nein

CVSS-Informationen CVSS v3 Basis-Score: 9.9 / 10 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N)

SCHWACHSTELLENBESCHREIBUNG

Mit einer CVSS-Bewertung von 9.9 betrifft die in SAP Security Note #3242933 behobene Schwachstelle SAP Manufacturing Execution und wird als erheblich eingestuft.

Die URL, die zum Abfragen dieser Daten verwendet wurde, enthielt ein Dateipfad-Argument, das geändert werden konnte, um ein uneingeschränktes Durchsuchen von Verzeichnissen auf dem Remote-Server zu ermöglichen. Der Betriebssystem-Benutzer, der den NetWeaver-Prozess oder -Dienst ausführt, könnte auf die in jedem Verzeichnis enthaltenen Dateien zugreifen. Die Code-Korrektur im Patch kümmert sich intern um die Route. Dadurch wird verhindert, dass der Wert dynamisch als Query-String übermittelt wird. Mit einem CVSS-Score von 9.9 können die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit je nach Art der Informationen, auf die während eines Angriffs zugegriffen wird, erheblich sein.

SAP empfiehlt eine temporäre Lösung, bei der vertrauliche Daten von den Dateisystemen entfernt werden, die für den Betriebssystem-Benutzer verfügbar sind, und der Zugriff des Betriebssystem-Benutzers auf unnötige Dateipfade eingeschränkt wird.

TECHNISCHE BESCHREIBUNG

Der PoC wird im Januar 2023 veröffentlicht.

Die Signatur der Schwachstelle ist auf der RedRays Security Platform verfügbar. RedRays Advisory

ÜBER RedRays

Das Hauptziel von RedRays ist es, die Sicherheitslücke sowohl im technischen als auch im geschäftlichen Bereich zu verringern. Das Unternehmen bietet Lösungen zur Untersuchung und zum Schutz von SAP-, Oracle- und Microsoft-ERP-Systemen vor Cyberangriffen und internem Betrug.

In der Regel sind unsere Kunden große Organisationen und Managed-Service-Provider, deren Anforderungen die aktive Überwachung und Verwaltung der Sicherheit in umfangreichen SAP-Umgebungen weltweit umfassen.

ÜBER RedRays R&D

Die Kompetenz des Unternehmens beruht auf der Forschungsabteilung von RedRays, die sich auf Schwachstellenforschung und die Analyse wesentlicher Unternehmensanwendungen spezialisiert hat. Es hat mehrere Auszeichnungen von großen Softwareunternehmen erhalten, darunter SAP, Oracle, Microsoft Dynamics und IBM.

Experten von RedRays wurden eingeladen, auf großen internationalen Sicherheitskonferenzen auf allen Kontinenten Vorträge zu halten, Präsentationen zu geben und Schulungen durchzuführen.

Adresse: Casablanca, Marokko

Telefon: (+32)489-16-78-85

Tool herunterladen