PT-2022-15497 · Sap+1 · Sap Adaptive Server Enterprise+1

CVE-2022-22528

·

Publicado

2022-02-09

·

Atualizado

2023-08-14

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
SAP Adaptive Server Enterprise (ASE) versão 16.0
Descrição
O problema surge durante a instalação do SAP Adaptive Server Enterprise (ASE) na plataforma Windows, quando é criada uma entrada na variável de ambiente PATH do sistema. Sob certas condições, isso permite que um usuário padrão execute binários maliciosos do Windows, o que pode levar à escalada de privilégios no sistema local. O problema está especificamente no instalador do ASE e não afeta outros binários do ASE.
Recomendações
Para o SAP Adaptive Server Enterprise (ASE) versão 16.0, considere remover a entrada feita na variável de ambiente PATH do sistema pelo instalador como uma solução temporária para minimizar o risco de exploração. Certifique-se de que quaisquer binários maliciosos do Windows sejam removidos do sistema para evitar uma possível escalada de privilégios. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Uncontrolled Search Path Element

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-22528

Produtos afetados

Sap Adaptive Server Enterprise
Windows