
[CVE-2022-39802] Vulnerabilidade de travessia de caminho no SAP Manufacturing Execution
Risco: CRÍTICO
Versões afetadas:
SAP MFG EXECUTION CORE 15.1
SAP MFG EXECUTION CORE 15.2
SAP MFG EXECUTION CORE 15.3
URL do fornecedor: https://sap.com
Bug: Vulnerabilidade de travessia de caminho de arquivo
Reportado: Setembro de 2022
Data do aviso público: 12 de outubro de 2022
Referência: Nota de Segurança SAP 3242933
Autor: RedRays R&D
INFORMAÇÕES DO AVISO Título: 3242933 – [CVE-2022-39802] Vulnerabilidade de travessia de caminho de arquivo no SAP Manufacturing Execution Aviso: [RedRays-22-031]
Explorável remotamente: Sim Explorável localmente: Não
Informações do CVSS Pontuação base CVSS v3: 9.9 / 10 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N)
Com uma classificação CVSS de 9.9, a vulnerabilidade corrigida na Nota de Segurança SAP nº 3242933 afeta o SAP Manufacturing Execution e é considerada significativa.
A URL usada para consultar esses dados incluía um argumento de caminho de arquivo que poderia ser modificado para fornecer navegação irrestrita de diretórios no servidor remoto. O usuário do SO que executa o processo ou serviço NetWeaver poderia acessar os arquivos contidos em cada diretório. A correção de código no patch resolve a rota internamente. Isso impede que o valor seja enviado dinamicamente como uma string de consulta. Com uma pontuação CVSS de 9.9, o efeito sobre a confidencialidade, integridade e disponibilidade pode ser bastante substancial, dependendo do tipo de informação acessada durante um ataque.
A SAP sugere uma correção temporária na qual os dados confidenciais são removidos dos sistemas de arquivos disponíveis ao usuário do SO e o acesso do usuário do SO a caminhos de arquivo desnecessários é restrito.
O PoC será publicado em janeiro de 2023.
A assinatura da vulnerabilidade está disponível na Plataforma de Segurança RedRays. RedRays Advisory
O principal objetivo da RedRays é reduzir a lacuna de segurança tanto no âmbito técnico quanto no de negócios. A empresa oferece soluções para examinar e proteger sistemas ERP da SAP, Oracle e Microsoft contra ataques cibernéticos e fraudes internas.
Normalmente, nossos clientes são grandes organizações e provedores de serviços gerenciados cujas necessidades incluem o monitoramento ativo e o gerenciamento de segurança em extensos ambientes SAP em todo o mundo.
A competência da empresa está fundamentada na seção de pesquisa da RedRays, que é especializada em pesquisa de vulnerabilidades e análise de aplicações corporativas essenciais. Ela recebeu vários elogios de grandes empresas de software, incluindo SAP, Oracle, Microsoft Dynamics e IBM.
Especialistas da RedRays foram convidados para palestrar, apresentar e treinar em importantes conferências internacionais de segurança em todos os continentes.
Endereço: Casablanca, Marrocos
Telefone: (+32)489-16-78-85