CVE-2016-3974
XML एक्सटर्नल एंटिटी (XXE) भेद्यता SAP NetWeaver Java AS 7.1 से 7.5 में Configuration Wizard को दूरस्थ हमलावरों को _tc~monitoring~webservice~web/ServerNodesWSService पर भेजे गए क्राफ्टेड...
- प्रकाशित
- 7 अप्रैल 2016
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 21 जून 2016
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XML एक्सटर्नल एंटिटी (XXE) भेद्यता SAP NetWeaver Java AS 7.1 से 7.5 में Configuration Wizard को दूरस्थ हमलावरों को _tc~monitoring~webservice~web/ServerNodesWSService पर भेजे गए क्राफ्टेड XML अनुरोध के माध्यम से सेवा से वंचित (denial of service) करने, SMB Relay हमले करने, या मनमानी फ़ाइलों तक पहुंचने की अनुमति देती है, जिसे SAP Security Note 2235994 के रूप में भी जाना जाता है।
स्रोत
1ERPScan · java · 21 जून 2016
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।