PT-2024-3864 · Sap · Sap Fiori App
CVE-2024-25643
·
Publicado
2024-02-12
·
Atualizado
2024-10-16
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Aplicativo SAP Fiori (My Overtime Request), versão 605
Descrição
O problema está relacionado à ausência das verificações de autorização necessárias para usuários autenticados, o que pode levar a uma escalada de privilégios. É possível manipular as URLs das solicitações de dados para acessar informações às quais o usuário não deveria ter acesso. Não há impacto na integridade e na disponibilidade. Um invasor pode explorar essa vulnerabilidade enviando solicitações especialmente criadas para obter acesso não autorizado a informações protegidas.
Recomendações
Para o aplicativo SAP Fiori (My Overtime Request) versão 605, considere implementar verificações de autorização adequadas para usuários autenticados a fim de evitar a escalada de privilégios. Como solução alternativa temporária, restrinja o acesso a informações confidenciais e considere desativar a manipulação de URLs para solicitações de dados até que um patch esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sap Fiori App