Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-39802 — [CVE-2022-39802] File path traversal vulnerability in SAP Manufacturing Execution | Kitploit
Инструменты/GitHubGitHub/redrays-io/cve-2022-39802
Vulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration TestingRed Teaming
GitHubredrays-io/cve-2022-39802

CVE-2022-39802

[CVE-2022-39802] File path traversal vulnerability in SAP Manufacturing Execution

Репозиторий
33 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

3242933 – [CVE-2022-39802] Уязвимость обхода пути к файлу в SAP Manufacturing Execution

Общая информация

Риск: КРИТИЧЕСКИЙ

Затронутые версии:

root@kitploit:~
SAP MFG EXECUTION CORE 15.1
SAP MFG EXECUTION CORE 15.2
SAP MFG EXECUTION CORE 15.3

URL поставщика: https://sap.com

Ошибка: Уязвимость обхода пути к файлу

Сообщено: Сентябрь 2022

Дата публичного уведомления: 12 октября 2022

Ссылка: SAP Security Note 3242933

Автор: RedRays R&D

Описание

ИНФОРМАЦИЯ ОБ УВЕДОМЛЕНИИ Название: 3242933 – [CVE-2022-39802] Уязвимость обхода пути к файлу в SAP Manufacturing Execution Уведомление: [RedRays-22-031]

ИНФОРМАЦИЯ ОБ УЯЗВИМОСТИ

Удаленная эксплуатация: Да Локальная эксплуатация: Нет

Информация CVSS CVSS v3 Base Score: 9.9 / 10 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N)

ОПИСАНИЕ УЯЗВИМОСТИ

Уязвимость, исправленная в SAP Security Note #3242933, затрагивает SAP Manufacturing Execution и считается значительной с рейтингом CVSS 9.9.

URL, используемый для запроса этих данных, содержал аргумент пути к файлу, который можно было изменить, чтобы обеспечить неограниченный просмотр каталогов на удаленном сервере. Пользователь ОС, запускающий процесс или службу NetWeaver, мог получить доступ к файлам в каждом каталоге. Исправление кода в патче обрабатывает маршрут внутренне. Это предотвращает динамическую отправку значения в виде строки запроса. При оценке CVSS 9.9 влияние на конфиденциальность, целостность и доступность может быть весьма существенным в зависимости от типа информации, доступ к которой получен во время атаки.

SAP предлагает временное исправление, при котором конфиденциальные данные удаляются из файловых систем, доступных пользователю ОС, а доступ пользователя ОС к ненужным путям файлов ограничивается.

ТЕХНИЧЕСКОЕ ОПИСАНИЕ

PoC будет опубликован в январе 2023 года.

Сигнатура уязвимости доступна на платформе безопасности RedRays. Уведомление RedRays

О КОМПАНИИ RedRays

Основная цель RedRays — сократить разрыв в области безопасности как в технической, так и в деловой сферах. Компания предлагает решения для проверки и защиты систем SAP, Oracle и Microsoft ERP от кибератак и внутреннего мошенничества.

Как правило, нашими клиентами являются крупные организации и управляемые сервис-провайдеры, чьи потребности включают активный мониторинг и управление безопасностью в обширных средах SAP по всему миру.

О RedRays R&D

Компетенция компании основана на исследовательском отделе RedRays, который специализируется на исследовании уязвимостей и анализе важных корпоративных приложений. Он получил несколько наград от крупных компаний-разработчиков ПО, включая SAP, Oracle, Microsoft Dynamics и IBM.

Эксперты RedRays были приглашены для чтения лекций, выступлений и проведения тренингов на крупных международных конференциях по безопасности на всех континентах.

Адрес: Касабланка, Марокко

Телефон: (+32)489-16-78-85

Скачать инструмент