PT-2022-6134 · Sap · Sap Sql Anywhere
CVE-2022-41259
·
Publicado
2022-11-08
·
Atualizado
2022-11-09
CVSS v2.0
6.8
Média
| Vetor | AV:N/AC:L/Au:S/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas
SAP SQL Anywhere versão 17.0
Descrição
O problema está relacionado à falta de proteção da estrutura de consultas SQL no SAP SQL Anywhere. Um invasor autenticado pode explorar essa vulnerabilidade causando uma falha no servidor por meio de consultas especialmente criadas que utilizam o construtor ARRAY, impedindo que usuários legítimos acessem o servidor de banco de dados.
Recomendações
Para o SAP SQL Anywhere versão 17.0, considere restringir o uso do construtor ARRAY nas consultas até que uma correção esteja disponível. Como solução temporária, limite o acesso ao servidor de banco de dados para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sap Sql Anywhere