风险:严重
受影响版本:
SAP MFG EXECUTION CORE 15.1
SAP MFG EXECUTION CORE 15.2
SAP MFG EXECUTION CORE 15.3
厂商 URL:https://sap.com
漏洞:文件路径遍历漏洞
报告时间:2022 年 9 月
公开公告日期:2022 年 10 月 12 日
参考:SAP Security Note 3242933
作者:RedRays R&D
公告信息 标题:3242933 – [CVE-2022-39802] SAP Manufacturing Execution 中的文件路径遍历漏洞 公告:[RedRays-22-031]
可远程利用:是 可本地利用:否
CVSS 信息 CVSS v3 基础评分:9.9 / 10 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N)
该漏洞已在 SAP Security Note #3242933 中修复,影响 SAP Manufacturing Execution,其 CVSS 评分为 9.9,被视为严重漏洞。
用于查询此数据的 URL 包含一个文件路径参数,该参数可被修改,从而在远程服务器上提供不受限制的目录浏览。运行 NetWeaver 进程或服务的操作系统用户将能够访问每个目录中包含的文件。补丁中的代码修复在内部处理了该路由,从而防止该值以查询字符串形式动态发送。由于 CVSS 评分为 9.9,根据攻击期间访问的信息类型,其对机密性、完整性和可用性的影响可能相当大。
SAP 建议采取临时修复措施,即从操作系统用户可用的文件系统中删除敏感数据,并限制操作系统用户对不必要文件路径的访问。
PoC 将于 2023 年 1 月发布。
该漏洞的特征信息可在 RedRays Security Platform 上获取。 RedRays 公告
RedRays 的主要目标是缩小技术和业务领域的安全差距。该公司提供解决方案,用于检查并保护 SAP、Oracle 和 Microsoft ERP 系统,使其免受网络攻击和内部欺诈。
通常情况下,我们的客户是大型组织和托管服务提供商,其需求包括在全球范围内广泛的 SAP 环境中主动监控和管理安全性。
公司的技术能力建立在 RedRays 的研究部门之上,该部门专门从事关键企业应用的漏洞研究和分析。公司已获得包括 SAP、Oracle、Microsoft Dynamics 和 IBM 在内的多家主要软件公司的多项赞誉。
RedRays 的专家受邀在各大洲的主要国际安全会议上进行演讲、展示和培训。
地址:摩洛哥卡萨布兰卡
电话:(+32)489-16-78-85