PT-2020-5169 · Sap · Abap Platform+2

CVE-2020-6310

·

Publicado

2020-08-12

·

Atualizado

2022-10-05

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
SAP NetWeaver (ABAP Server) e ABAP Platform, versões 702, 730, 731, 740, 750
Descrição
O problema está relacionado a um controle de acesso inadequado no componente SOA Configuration Trace, permitindo que qualquer usuário autenticado enumere todos os usuários SAP. Isso leva à divulgação de informações. A vulnerabilidade também é descrita como uma falta de proteção para dados de serviço, que pode ser explorada por um invasor remoto para divulgar informações protegidas.
Recomendações
Para as versões 702, 730, 731, 740, 750, considere restringir o acesso ao componente SOA Configuration Trace para minimizar o risco de exploração.
Como solução temporária, considere desativar a enumeração de usuários SAP até que um patch esteja disponível.
Restrinja o acesso aos dados de serviço para impedir que invasores remotos divulguem informações protegidas.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-05780
CVE-2020-6310

Produtos afetados

Abap Platform
Abap Server
Sap Netweaver