
[CVE-2022-39802] SAP Manufacturing Execution में फ़ाइल पथ ट्रैवर्सल भेद्यता
जोखिम: गंभीर
प्रभावित संस्करण:
SAP MFG EXECUTION CORE 15.1
SAP MFG EXECUTION CORE 15.2
SAP MFG EXECUTION CORE 15.3
विक्रेता URL: https://sap.com
बग: फ़ाइल पथ ट्रैवर्सल भेद्यता
रिपोर्ट किया गया: सितंबर 2022
सार्वजनिक सलाह की तिथि: 12 अक्टूबर 2022
संदर्भ: SAP सुरक्षा नोट 3242933
लेखक: RedRays R&D
सलाहकार सूचना शीर्षक: 3242933 – [CVE-2022-39802] SAP Manufacturing Execution में फ़ाइल पथ ट्रैवर्सल भेद्यता सलाह: [RedRays-22-031]
दूरस्थ रूप से शोषणीय: हाँ स्थानीय रूप से शोषणीय: नहीं
CVSS जानकारी CVSS v3 आधार स्कोर: 9.9 / 10 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N)
9.9 के CVSS रेटिंग के साथ, SAP सुरक्षा नोट #3242933 में ठीक की गई भेद्यता SAP Manufacturing Execution को प्रभावित करती है और इसे महत्वपूर्ण माना जाता है।
इस डेटा की जांच करने के लिए उपयोग किए जाने वाले URL में एक फ़ाइल पथ तर्क शामिल था जिसे रिमोट सर्वर पर अप्रतिबंधित निर्देशिका ब्राउज़िंग प्रदान करने के लिए संशोधित किया जा सकता था। NetWeaver प्रक्रिया या सेवा चलाने वाला OS उपयोगकर्ता प्रत्येक निर्देशिका में निहित फ़ाइलों तक पहुंचने में सक्षम होगा। पैच में कोड फिक्स आंतरिक रूप से रूट का ध्यान रखता है। यह मान को क्वेरी स्ट्रिंग के रूप में गतिशील रूप से भेजने से रोकता है। 9.9 के CVSS स्कोर के साथ, गोपनीयता, अखंडता और उपलब्धता पर प्रभाव हमले के दौरान एक्सेस की गई जानकारी के प्रकार के आधार पर काफी महत्वपूर्ण हो सकता है।
SAP एक अस्थायी सुधार का सुझाव देता है जिसमें OS उपयोगकर्ता के लिए उपलब्ध फ़ाइल सिस्टम से संवेदनशील डेटा हटा दिया जाता है और OS उपयोगकर्ता की अनावश्यक फ़ाइल पथों तक पहुंच प्रतिबंधित कर दी जाती है।
PoC जनवरी 2023 में प्रकाशित किया जाएगा।
भेद्यता का हस्ताक्षर RedRays Security Platform पर उपलब्ध है। RedRays Advisory
RedRays का मुख्य लक्ष्य तकनीकी और व्यावसायिक दोनों क्षेत्रों में सुरक्षा के अंतर को कम करना है। कंपनी SAP, Oracle और Microsoft ERP प्रणालियों को साइबर हमलों और आंतरिक धोखाधड़ी से जांचने और सुरक्षित रखने के लिए समाधान प्रदान करती है।
आमतौर पर, हमारे ग्राहक बड़े संगठन और प्रबंधित सेवा प्रदाता होते हैं जिनकी आवश्यकताओं में दुनिया भर में व्यापक SAP वातावरणों में सुरक्षा की सक्रिय निगरानी और प्रबंधन शामिल है।
कंपनी की क्षमता RedRays के अनुसंधान अनुभाग पर आधारित है, जो आवश्यक कॉर्पोरेट अनुप्रयोगों के भेद्यता अनुसंधान और विश्लेषण में विशेषज्ञता रखता है। इसे SAP, Oracle, Microsoft Dynamics और IBM सहित प्रमुख सॉफ्टवेयर कंपनियों से कई प्रशंसाएँ मिली हैं।
RedRays के विशेषज्ञों को सभी महाद्वीपों पर प्रमुख अंतरराष्ट्रीय सुरक्षा सम्मेलनों में व्याख्यान, प्रस्तुति और प्रशिक्षण देने के लिए आमंत्रित किया गया है।
पता: कैसाब्लांका, मोरक्को
फ़ोन: (+32)489-16-78-85