PT-2022-6134 · Sap · Sap Sql Anywhere

CVE-2022-41259

·

Publicado

2022-11-08

·

Atualizado

2022-11-09

CVSS v2.0

6.8

Média

VetorAV:N/AC:L/Au:S/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
SAP SQL Anywhere versão 17.0
Descrição
O problema está relacionado à falta de proteção da estrutura de consultas SQL no SAP SQL Anywhere. Um invasor autenticado pode explorar essa vulnerabilidade causando uma falha no servidor por meio de consultas especialmente criadas que utilizam o construtor ARRAY, impedindo que usuários legítimos acessem o servidor de banco de dados.
Recomendações
Para o SAP SQL Anywhere versão 17.0, considere restringir o uso do construtor ARRAY nas consultas até que uma correção esteja disponível. Como solução temporária, limite o acesso ao servidor de banco de dados para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-00149
CVE-2022-41259

Produtos afetados

Sap Sql Anywhere