PT-2021-22902 · Sap · Sap Internet Communication Framework
CVE-2021-40496
·
Publicado
2021-10-12
·
Atualizado
2022-10-06
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
SAP Internet Communication Framework (ICM) versões 700, 701, 702, 730, 731, 740, 750, 751, 752, 753, 754, 755, 756, 785
Descrição
A vulnerabilidade permite que um invasor com acesso de logon explore a função de autenticação. Isso pode ser feito utilizando POST e campos de formulário para repetir a execução do comando inicial por meio de uma solicitação GET, expondo potencialmente dados confidenciais. A vulnerabilidade é normalmente exposta pela rede, e uma exploração bem-sucedida pode levar à exposição de dados como detalhes do sistema.
Recomendações
Para as versões 700, 701, 702, 730, 731, 740, 750, 751, 752, 753, 754, 755, 756 e 785 da estrutura de comunicação da Internet da SAP (ICM), considere restringir o acesso à função de autenticação para minimizar o risco de exploração. Como solução alternativa temporária, considere desativar o uso de solicitações POST com campos de formulário para impedir a repetição de comandos iniciais. Restrinja a exposição em rede do SAP Internet Communication Framework (ICM) para reduzir o risco de exposição de dados confidenciais. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exposure of Resource to Wrong Sphere
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sap Internet Communication Framework