PT-2021-14537 · Sap · Sap Netweaver Master Data Management
CVE-2021-21469
·
Publicado
2021-01-12
·
Atualizado
2023-02-10
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
SAP NetWeaver Master Data Management versões 7.10, 710 e 710.750
Descrição
O problema surge quando as diretrizes de segurança para o SAP NetWeaver Master Data Management em execução no Windows não foram revisadas minuciosamente. Essa falha pode permitir que um operador externo defina caminhos personalizados na configuração do servidor MDS. Se uma proteção adequada não for aplicada, um usuário mal-intencionado poderia definir caminhos UNC, explorando-os por meio de um ataque de retransmissão SMB para colocar o sistema em risco e obter dados altamente confidenciais, levando à divulgação de informações.
Recomendações
Para as versões 7.10, 710 e 710.750 do SAP NetWeaver Master Data Management, certifique-se de que as diretrizes de segurança sejam cuidadosamente revisadas e que uma proteção adequada seja aplicada em todos os níveis, incluindo a definição da senha do servidor MDS e a proteção adequada das configurações de rede e do sistema operacional.
Como solução alternativa temporária, considere restringir a capacidade de definir caminhos personalizados na configuração do servidor MDS até que um patch esteja disponível.
Restrinja o acesso a dados confidenciais e caminhos UNC para minimizar o risco de exploração.
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sap Netweaver Master Data Management