PT-2020-19068 · Sap · Sap Netweaver As Abap
CVE-2020-6275
·
Publicado
2020-06-10
·
Atualizado
2022-10-05
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
SAP NetWeaver AS ABAP, versões 700 a 754
Descrição
A vulnerabilidade permite que um invasor execute um ataque de falsificação de solicitação do lado do servidor (Server Side Request Forgery) utilizando nomes de caminho inadequados que contenham nomes de servidores maliciosos na funcionalidade de importação/exportação de sessões. Isso pode forçar o servidor web a se autenticar junto ao servidor malicioso. Se o NTLM estiver configurado, o invasor pode comprometer a confidencialidade, a integridade e a disponibilidade do banco de dados SAP.
Recomendações
Para as versões 700 a 754 do SAP Netweaver AS ABAP, considere restringir a funcionalidade de importação/exportação de sessões para impedir o uso de nomes de servidores maliciosos até que um patch esteja disponível. Como solução alternativa temporária, revise e proteja a configuração do NTLM para minimizar o risco de exploração.
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sap Netweaver As Abap