PT-2021-4347 · Sap · Sap Netweaver Application Server Java
CVE-2021-37535
·
Publicado
2021-09-14
·
Atualizado
2023-05-24
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
SAP NetWeaver Application Server Java (Serviço de Conector JMS) versões 7.11, 7.20, 7.30, 7.31, 7.40, 7.50
Descrição
O problema está relacionado ao Serviço de Conector JMS no SAP NetWeaver Java Application Server, onde existem falhas no mecanismo de autorização. Isso poderia permitir que um invasor remoto contornasse as restrições de segurança existentes ou executasse código arbitrário enviando uma solicitação especialmente criada. O problema surge porque o serviço não realiza as verificações de autorização necessárias para os privilégios do usuário.
Recomendações
Para as versões 7.11, 7.20, 7.30, 7.31, 7.40, 7.50, considere desativar o Serviço de Conector JMS até que um patch esteja disponível para evitar uma possível exploração.
Restrinja o acesso ao Serviço de Conector JMS para minimizar o risco de acesso não autorizado.
Aplique as alterações de configuração necessárias para garantir verificações de autorização adequadas dos privilégios do usuário, conforme recomendado pela SAP.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Missing Authorization
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Sap Netweaver Application Server Java