
[CVE-2022-39802] Vulnerabilità di path traversal in SAP Manufacturing Execution
Rischio: CRITICO
Versioni Affette:
SAP MFG EXECUTION CORE 15.1
SAP MFG EXECUTION CORE 15.2
SAP MFG EXECUTION CORE 15.3
URL del fornitore: https://sap.com
Bug: Vulnerabilità di path traversal nei file
Segnalato: Settembre 2022
Data dell'avviso pubblico: 12 Ottobre 2022
Riferimento: SAP Security Note 3242933
Autore: RedRays R&D
INFORMAZIONI DELL'AVVISO Titolo: 3242933 – [CVE-2022-39802] Vulnerabilità di path traversal nei file in SAP Manufacturing Execution Avviso: [RedRays-22-031]
Sfruttabile da remoto: Sì Sfruttabile localmente: No
Informazioni CVSS Punteggio base CVSS v3: 9.9 / 10 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N)
Con un punteggio CVSS di 9.9, la vulnerabilità risolta nella SAP Security Note #3242933 interessa SAP Manufacturing Execution ed è considerata significativa.
L'URL utilizzato per richiedere questi dati includeva un argomento di percorso file che poteva essere modificato per consentire la navigazione illimitata delle directory sul server remoto. L'utente del sistema operativo che esegue il processo o servizio NetWeaver sarebbe in grado di accedere ai file contenuti in ciascuna directory. La correzione del codice nella patch gestisce il percorso internamente. Ciò impedisce che il valore venga inviato dinamicamente come stringa di query. Con un punteggio CVSS di 9.9, l'effetto sulla riservatezza, integrità e disponibilità può essere molto sostanziale a seconda del tipo di informazioni a cui si accede durante un attacco.
SAP suggerisce una correzione temporanea in cui i dati sensibili vengono rimossi dai file system disponibili per l'utente del sistema operativo e l'accesso dell'utente del sistema operativo a percorsi file non necessari viene limitato.
Il PoC sarà pubblicato a Gennaio 2023.
La firma della vulnerabilità è disponibile sulla piattaforma di sicurezza RedRays. RedRays Advisory
L'obiettivo principale di RedRays è ridurre il divario di sicurezza sia nell'ambito tecnico che in quello aziendale. L'azienda offre soluzioni per esaminare e proteggere i sistemi ERP SAP, Oracle e Microsoft dagli attacchi informatici e dalle frodi interne.
In genere, i nostri clienti sono grandi organizzazioni e fornitori di servizi gestiti le cui esigenze includono il monitoraggio attivo e la gestione della sicurezza in ambienti SAP estesi a livello mondiale.
La competenza dell'azienda si basa sulla sezione di ricerca di RedRays, specializzata nella ricerca di vulnerabilità e nell'analisi di applicazioni aziendali essenziali. Ha ricevuto numerosi riconoscimenti da importanti società di software, tra cui SAP, Oracle, Microsoft Dynamics e IBM.
Esperti di RedRays sono stati invitati a tenere lezioni, presentazioni e corsi di formazione in importanti conferenze internazionali sulla sicurezza in tutti i continenti.
Indirizzo: Casablanca, Marocco
Telefono: (+32)489-16-78-85