PT-2020-5169 · Sap · Abap Platform+2
CVE-2020-6310
·
Publicado
2020-08-12
·
Atualizado
2022-10-05
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
SAP NetWeaver (ABAP Server) e ABAP Platform, versões 702, 730, 731, 740, 750
Descrição
O problema está relacionado a um controle de acesso inadequado no componente SOA Configuration Trace, permitindo que qualquer usuário autenticado enumere todos os usuários SAP. Isso leva à divulgação de informações. A vulnerabilidade também é descrita como uma falta de proteção para dados de serviço, que pode ser explorada por um invasor remoto para divulgar informações protegidas.
Recomendações
Para as versões 702, 730, 731, 740, 750, considere restringir o acesso ao componente SOA Configuration Trace para minimizar o risco de exploração.
Como solução temporária, considere desativar a enumeração de usuários SAP até que um patch esteja disponível.
Restrinja o acesso aos dados de serviço para impedir que invasores remotos divulguem informações protegidas.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Abap Platform
Abap Server
Sap Netweaver