
[CVE-2022-39802] Vulnérabilité de traversée de chemin dans SAP Manufacturing Execution
Risque : CRITIQUE
Versions concernées :
SAP MFG EXECUTION CORE 15.1
SAP MFG EXECUTION CORE 15.2
SAP MFG EXECUTION CORE 15.3
URL du fournisseur : https://sap.com
Bug : Vulnérabilité de traversée de chemin
Signalé : septembre 2022
Date de l'avis public : 12 octobre 2022
Référence : Note de sécurité SAP 3242933
Auteur : RedRays R&D
INFORMATIONS SUR L'AVIS Titre : 3242933 – [CVE-2022-39802] Vulnérabilité de traversée de chemin dans SAP Manufacturing Execution Avis : [RedRays-22-031]
Exploitable à distance : Oui Exploitable localement : Non
Informations CVSS Score de base CVSS v3 : 9.9 / 10 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N)
Avec un score CVSS de 9.9, la vulnérabilité corrigée dans la note de sécurité SAP #3242933 affecte SAP Manufacturing Execution et est considérée comme significative.
L'URL utilisée pour demander ces données contenait un argument de chemin de fichier qui pouvait être modifié pour permettre une navigation non restreinte dans les répertoires sur le serveur distant. L'utilisateur du système d'exploitation exécutant le processus ou service NetWeaver pourrait accéder aux fichiers contenus dans chaque répertoire. Le correctif du patch gère le chemin en interne. Cela empêche que la valeur soit envoyée dynamiquement comme chaîne de requête. Avec un score CVSS de 9.9, l'impact sur la confidentialité, l'intégrité et la disponibilité peut être très important selon le type d'informations accessibles lors d'une attaque.
SAP suggère un correctif temporaire dans lequel les données sensibles sont supprimées des systèmes de fichiers accessibles à l'utilisateur du système d'exploitation et l'accès de l'utilisateur aux chemins de fichiers inutiles est restreint.
Le PoC sera publié en janvier 2023.
La signature de la vulnérabilité est disponible sur la plateforme de sécurité RedRays. Avis RedRays
L'objectif principal de RedRays est de réduire l'écart de sécurité dans les domaines technique et commercial. L'entreprise propose des solutions pour examiner et protéger les systèmes ERP SAP, Oracle et Microsoft contre les cyberattaques et la fraude interne.
En général, nos clients sont de grandes organisations et des fournisseurs de services gérés dont les besoins incluent la surveillance active et la gestion de la sécurité dans de vastes environnements SAP dans le monde entier.
La compétence de l'entreprise repose sur la section de recherche de RedRays, spécialisée dans la recherche de vulnérabilités et l'analyse des applications d'entreprise essentielles. Elle a reçu plusieurs distinctions de la part de grandes sociétés logicielles, notamment SAP, Oracle, Microsoft Dynamics et IBM.
Les experts de RedRays ont été invités à donner des conférences, des présentations et des formations lors de grandes conférences internationales sur la sécurité sur tous les continents.
Adresse : Casablanca, Maroc
Téléphone : (+32)489-16-78-85