
[CVE-2022-39802] Path-Traversal-Schwachstelle in SAP Manufacturing Execution
Risiko: KRITISCH
Betroffene Versionen:
SAP MFG EXECUTION CORE 15.1
SAP MFG EXECUTION CORE 15.2
SAP MFG EXECUTION CORE 15.3
Hersteller-URL: https://sap.com
Fehler: Dateipfad-Traversal-Schwachstelle
Gemeldet: September 2022
Datum der öffentlichen Sicherheitsmeldung: 12. Oktober 2022
Referenz: SAP Security Note 3242933
Autor: RedRays R&D
ADVISORY-INFORMATIONEN Titel: 3242933 – [CVE-2022-39802] Dateipfad-Traversal-Schwachstelle in SAP Manufacturing Execution Advisory: [RedRays-22-031]
Remote ausnutzbar: Ja Lokal ausnutzbar: Nein
CVSS-Informationen CVSS v3 Basis-Score: 9.9 / 10 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N)
Mit einer CVSS-Bewertung von 9.9 betrifft die in SAP Security Note #3242933 behobene Schwachstelle SAP Manufacturing Execution und wird als erheblich eingestuft.
Die URL, die zum Abfragen dieser Daten verwendet wurde, enthielt ein Dateipfad-Argument, das geändert werden konnte, um ein uneingeschränktes Durchsuchen von Verzeichnissen auf dem Remote-Server zu ermöglichen. Der Betriebssystem-Benutzer, der den NetWeaver-Prozess oder -Dienst ausführt, könnte auf die in jedem Verzeichnis enthaltenen Dateien zugreifen. Die Code-Korrektur im Patch kümmert sich intern um die Route. Dadurch wird verhindert, dass der Wert dynamisch als Query-String übermittelt wird. Mit einem CVSS-Score von 9.9 können die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit je nach Art der Informationen, auf die während eines Angriffs zugegriffen wird, erheblich sein.
SAP empfiehlt eine temporäre Lösung, bei der vertrauliche Daten von den Dateisystemen entfernt werden, die für den Betriebssystem-Benutzer verfügbar sind, und der Zugriff des Betriebssystem-Benutzers auf unnötige Dateipfade eingeschränkt wird.
Der PoC wird im Januar 2023 veröffentlicht.
Die Signatur der Schwachstelle ist auf der RedRays Security Platform verfügbar. RedRays Advisory
Das Hauptziel von RedRays ist es, die Sicherheitslücke sowohl im technischen als auch im geschäftlichen Bereich zu verringern. Das Unternehmen bietet Lösungen zur Untersuchung und zum Schutz von SAP-, Oracle- und Microsoft-ERP-Systemen vor Cyberangriffen und internem Betrug.
In der Regel sind unsere Kunden große Organisationen und Managed-Service-Provider, deren Anforderungen die aktive Überwachung und Verwaltung der Sicherheit in umfangreichen SAP-Umgebungen weltweit umfassen.
Die Kompetenz des Unternehmens beruht auf der Forschungsabteilung von RedRays, die sich auf Schwachstellenforschung und die Analyse wesentlicher Unternehmensanwendungen spezialisiert hat. Es hat mehrere Auszeichnungen von großen Softwareunternehmen erhalten, darunter SAP, Oracle, Microsoft Dynamics und IBM.
Experten von RedRays wurden eingeladen, auf großen internationalen Sicherheitskonferenzen auf allen Kontinenten Vorträge zu halten, Präsentationen zu geben und Schulungen durchzuführen.
Adresse: Casablanca, Marokko
Telefon: (+32)489-16-78-85