PT-2021-4347 · Sap · Sap Netweaver Application Server Java

CVE-2021-37535

·

Publicado

2021-09-14

·

Atualizado

2023-05-24

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
SAP NetWeaver Application Server Java (Serviço de Conector JMS) versões 7.11, 7.20, 7.30, 7.31, 7.40, 7.50
Descrição
O problema está relacionado ao Serviço de Conector JMS no SAP NetWeaver Java Application Server, onde existem falhas no mecanismo de autorização. Isso poderia permitir que um invasor remoto contornasse as restrições de segurança existentes ou executasse código arbitrário enviando uma solicitação especialmente criada. O problema surge porque o serviço não realiza as verificações de autorização necessárias para os privilégios do usuário.
Recomendações
Para as versões 7.11, 7.20, 7.30, 7.31, 7.40, 7.50, considere desativar o Serviço de Conector JMS até que um patch esteja disponível para evitar uma possível exploração.
Restrinja o acesso ao Serviço de Conector JMS para minimizar o risco de acesso não autorizado.
Aplique as alterações de configuração necessárias para garantir verificações de autorização adequadas dos privilégios do usuário, conforme recomendado pela SAP.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Missing Authorization

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-04975
CVE-2021-37535

Produtos afetados

Sap Netweaver Application Server Java