PT-2024-3864 · Sap · Sap Fiori App

CVE-2024-25643

·

Publicado

2024-02-12

·

Atualizado

2024-10-16

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Aplicativo SAP Fiori (My Overtime Request), versão 605
Descrição
O problema está relacionado à ausência das verificações de autorização necessárias para usuários autenticados, o que pode levar a uma escalada de privilégios. É possível manipular as URLs das solicitações de dados para acessar informações às quais o usuário não deveria ter acesso. Não há impacto na integridade e na disponibilidade. Um invasor pode explorar essa vulnerabilidade enviando solicitações especialmente criadas para obter acesso não autorizado a informações protegidas.
Recomendações
Para o aplicativo SAP Fiori (My Overtime Request) versão 605, considere implementar verificações de autorização adequadas para usuários autenticados a fim de evitar a escalada de privilégios. Como solução alternativa temporária, restrinja o acesso a informações confidenciais e considere desativar a manipulação de URLs para solicitações de dados até que um patch esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-04265
CVE-2024-25643

Produtos afetados

Sap Fiori App