
[CVE-2022-39802] File path traversal vulnerability in SAP Manufacturing Execution
위험: 치명적
영향받는 버전:
SAP MFG EXECUTION CORE 15.1
SAP MFG EXECUTION CORE 15.2
SAP MFG EXECUTION CORE 15.3
벤더 URL: https://sap.com
버그: 파일 경로 탐색 취약점
보고일: 2022년 9월
공개 권고일: 2022년 10월 12일
참조: SAP 보안 노트 3242933
작성자: RedRays R&D
권고 정보 제목: 3242933 – [CVE-2022-39802] SAP Manufacturing Execution의 파일 경로 탐색 취약점 권고: [RedRays-22-031]
원격 악용 가능: 예 로컬 악용 가능: 아니요
CVSS 정보 CVSS v3 Base Score: 9.9 / 10 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N)
CVSS 점수 9.9로, SAP 보안 노트 #3242933에서 수정된 취약점은 SAP Manufacturing Execution에 영향을 미치며 중요한 것으로 간주됩니다.
이 데이터를 조회하는 데 사용된 URL에는 원격 서버에서 제한 없는 디렉터리 탐색을 제공하도록 수정될 수 있는 파일 경로 인수가 포함되어 있습니다.
NetWeaver 프로세스 또는 서비스를 실행하는 OS 사용자는 각 디렉터리에 포함된 파일에 액세스할 수 있습니다.
패치의 코드 수정은 경로를 내부적으로 처리합니다.
이렇게 하면 값이 쿼리 문자열로 동적으로 전송되는 것을 방지합니다.
CVSS 점수 9.9로, 기밀성, 무결성 및 가용성에 미치는 영향은 공격 중에 액세스되는 정보의 종류에 따라 상당할 수 있습니다.
SAP는 OS 사용자가 사용할 수 있는 파일 시스템에서 민감한 데이터를 제거하고 OS 사용자의 불필요한 파일 경로에 대한 액세스를 제한하는 임시 수정을 제안합니다.
PoC는 2023년 1월에 게시될 예정입니다.
취약점의 시그니처는 RedRays Security Platform에서 확인할 수 있습니다. RedRays 권고
RedRays의 주요 목표는 기술 및 비즈니스 영역 모두에서 보안 격차를 줄이는 것입니다. 이 회사는 SAP, Oracle 및 Microsoft ERP 시스템을 사이버 공격과 내부 사기로부터 검사하고 보호하는 솔루션을 제공합니다.
일반적으로, 당사의 고객은 전 세계 광범위한 SAP 환경에 걸쳐 보안을 적극적으로 모니터링하고 관리해야 하는 대규모 조직 및 관리 서비스 제공업체입니다.
회사의 역량은 필수 기업 애플리케이션의 취약점 연구 및 분석을 전문으로 하는 RedRays의 연구 부서에 기반을 두고 있습니다. SAP, Oracle, Microsoft Dynamics 및 IBM을 포함한 주요 소프트웨어 회사로부터 여러 차례 찬사를 받았습니다.
RedRays의 전문가들은 모든 대륙의 주요 국제 보안 컨퍼런스에서 강연, 발표 및 교육을 요청받았습니다.
주소: 카사블랑카, 모로코
전화: (+32)489-16-78-85