PT-2022-25779 · Sap · Cpmbpc+3
CVE-2022-41268
·
Publicado
2022-12-13
·
Atualizado
2022-12-15
CVSS v3.1
8.5
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
SAP Business Planning and Consolidation, versões SAP BW 750 a 757, DWCORE 200 a 300, CPMBPC 810
Descrição
O problema diz respeito ao uso de um código de transação reservado para o cliente em algumas funções padrão do SAP. Isso poderia permitir que um usuário mal-intencionado executasse funcionalidades de transação não autorizadas. Em circunstâncias específicas, um ataque bem-sucedido poderia permitir que um invasor elevasse seus privilégios, permitindo-lhe ler, alterar ou excluir dados do sistema.
Recomendações
Para as versões SAP BW 750 a 757 do SAP Business Planning and Consolidation, considere restringir o acesso ao código de transação reservado para o cliente até que uma correção esteja disponível.
Para as versões 200 a 300 do DWCORE, restrinja o uso do código de transação vulnerável para impedir o acesso não autorizado.
Para a versão 810 do CPMBPC, limite os privilégios dos usuários que têm acesso ao código de transação para minimizar danos potenciais.
Como solução alternativa temporária, considere desativar a funcionalidade de transação vulnerável até que um patch esteja disponível.
Correção
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cpmbpc
Dwcore
Sap Business Planning/Consolidation
Sap Bw