
[CVE-2022-39802] Vulnerabilidad de path traversal en SAP Manufacturing Execution
Riesgo: CRÍTICO
Versiones afectadas:
SAP MFG EXECUTION CORE 15.1
SAP MFG EXECUTION CORE 15.2
SAP MFG EXECUTION CORE 15.3
URL del proveedor: https://sap.com
Bug: Vulnerabilidad de recorrido de rutas de archivo
Reportado: septiembre de 2022
Fecha del aviso público: 12 de octubre de 2022
Referencia: Nota de seguridad de SAP 3242933
Autor: RedRays R&D
INFORMACIÓN DEL AVISO Título: 3242933 – [CVE-2022-39802] Vulnerabilidad de recorrido de rutas de archivo en SAP Manufacturing Execution Aviso: [RedRays-22-031]
Explotable de forma remota: Sí Explotable de forma local: No
Información CVSS Puntuación base CVSS v3: 9.9 / 10 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N)
Con una calificación CVSS de 9.9, la vulnerabilidad corregida en la Nota de seguridad de SAP #3242933 afecta a SAP Manufacturing Execution y se considera significativa.
La URL utilizada para consultar estos datos incluía un argumento de ruta de archivo que podía modificarse para permitir una navegación de directorios sin restricciones en el servidor remoto. El usuario del sistema operativo que ejecuta el proceso o servicio de NetWeaver podría acceder a los archivos contenidos en cada directorio. La corrección de código del parche se encarga de la ruta internamente. Esto impide que el valor se envíe dinámicamente como cadena de consulta. Con una puntuación CVSS de 9.9, el efecto sobre la confidencialidad, integridad y disponibilidad puede ser bastante sustancial dependiendo del tipo de información a la que se acceda durante un ataque.
SAP sugiere una solución temporal en la que se eliminan los datos confidenciales de los sistemas de archivos disponibles para el usuario del sistema operativo y se restringe el acceso del usuario del sistema operativo a rutas de archivo innecesarias.
El PoC se publicará en enero de 2023.
La firma de la vulnerabilidad está disponible en la plataforma de seguridad de RedRays. Aviso de RedRays
El objetivo principal de RedRays es reducir la brecha de seguridad tanto en el ámbito técnico como en el empresarial. La empresa ofrece soluciones para examinar y proteger los sistemas ERP de SAP, Oracle y Microsoft contra ciberataques y fraude interno.
Por lo general, nuestros clientes son grandes organizaciones y proveedores de servicios gestionados cuyas necesidades incluyen la supervisión y gestión activa de la seguridad en amplios entornos SAP en todo el mundo.
La competencia de la empresa se basa en la sección de investigación de RedRays, que se especializa en la investigación de vulnerabilidades y el análisis de aplicaciones corporativas esenciales. Ha recibido varios reconocimientos de importantes empresas de software, como SAP, Oracle, Microsoft Dynamics e IBM.
Expertos de RedRays han sido invitados a dar conferencias, presentaciones y formación en las principales conferencias internacionales de seguridad en todos los continentes.
Dirección: Casablanca, Marruecos
Teléfono: (+32)489-16-78-85