
[CVE-2022-39802] File path traversal vulnerability in SAP Manufacturing Execution
Риск: КРИТИЧЕСКИЙ
Затронутые версии:
SAP MFG EXECUTION CORE 15.1
SAP MFG EXECUTION CORE 15.2
SAP MFG EXECUTION CORE 15.3
URL поставщика: https://sap.com
Ошибка: Уязвимость обхода пути к файлу
Сообщено: Сентябрь 2022
Дата публичного уведомления: 12 октября 2022
Ссылка: SAP Security Note 3242933
Автор: RedRays R&D
ИНФОРМАЦИЯ ОБ УВЕДОМЛЕНИИ Название: 3242933 – [CVE-2022-39802] Уязвимость обхода пути к файлу в SAP Manufacturing Execution Уведомление: [RedRays-22-031]
Удаленная эксплуатация: Да Локальная эксплуатация: Нет
Информация CVSS CVSS v3 Base Score: 9.9 / 10 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N)
Уязвимость, исправленная в SAP Security Note #3242933, затрагивает SAP Manufacturing Execution и считается значительной с рейтингом CVSS 9.9.
URL, используемый для запроса этих данных, содержал аргумент пути к файлу, который можно было изменить, чтобы обеспечить неограниченный просмотр каталогов на удаленном сервере. Пользователь ОС, запускающий процесс или службу NetWeaver, мог получить доступ к файлам в каждом каталоге. Исправление кода в патче обрабатывает маршрут внутренне. Это предотвращает динамическую отправку значения в виде строки запроса. При оценке CVSS 9.9 влияние на конфиденциальность, целостность и доступность может быть весьма существенным в зависимости от типа информации, доступ к которой получен во время атаки.
SAP предлагает временное исправление, при котором конфиденциальные данные удаляются из файловых систем, доступных пользователю ОС, а доступ пользователя ОС к ненужным путям файлов ограничивается.
PoC будет опубликован в январе 2023 года.
Сигнатура уязвимости доступна на платформе безопасности RedRays. Уведомление RedRays
Основная цель RedRays — сократить разрыв в области безопасности как в технической, так и в деловой сферах. Компания предлагает решения для проверки и защиты систем SAP, Oracle и Microsoft ERP от кибератак и внутреннего мошенничества.
Как правило, нашими клиентами являются крупные организации и управляемые сервис-провайдеры, чьи потребности включают активный мониторинг и управление безопасностью в обширных средах SAP по всему миру.
Компетенция компании основана на исследовательском отделе RedRays, который специализируется на исследовании уязвимостей и анализе важных корпоративных приложений. Он получил несколько наград от крупных компаний-разработчиков ПО, включая SAP, Oracle, Microsoft Dynamics и IBM.
Эксперты RedRays были приглашены для чтения лекций, выступлений и проведения тренингов на крупных международных конференциях по безопасности на всех континентах.
Адрес: Касабланка, Марокко
Телефон: (+32)489-16-78-85