PT-2022-15497 · Sap+1 · Sap Adaptive Server Enterprise+1
CVE-2022-22528
·
Publicado
2022-02-09
·
Atualizado
2023-08-14
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
SAP Adaptive Server Enterprise (ASE) versão 16.0
Descrição
O problema surge durante a instalação do SAP Adaptive Server Enterprise (ASE) na plataforma Windows, quando é criada uma entrada na variável de ambiente PATH do sistema. Sob certas condições, isso permite que um usuário padrão execute binários maliciosos do Windows, o que pode levar à escalada de privilégios no sistema local. O problema está especificamente no instalador do ASE e não afeta outros binários do ASE.
Recomendações
Para o SAP Adaptive Server Enterprise (ASE) versão 16.0, considere remover a entrada feita na variável de ambiente PATH do sistema pelo instalador como uma solução temporária para minimizar o risco de exploração. Certifique-se de que quaisquer binários maliciosos do Windows sejam removidos do sistema para evitar uma possível escalada de privilégios. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Uncontrolled Search Path Element
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sap Adaptive Server Enterprise
Windows