PT-2024-4514 · Sap · Sap Netweaver As Java

CVE-2024-24743

·

Publicado

2024-02-12

·

Atualizado

2024-10-16

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas:
SAP NetWeaver AS Java versão 7.50
Descrição:
O problema está relacionado à restrição incorreta de links XML para objetos externos no componente Guided Procedures do SAP NetWeaver AS para Java. Isso pode ser explorado por um invasor remoto que utilize um arquivo XML especialmente criado para obter acesso não autorizado a informações confidenciais. O invasor pode enviar uma solicitação maliciosa com o arquivo XML criado pela rede, permitindo o acesso a arquivos e dados confidenciais, embora não a sua modificação. Existem limites em vigor para evitar impacto na disponibilidade.
Recomendações:
Para a versão 7.50, considere restringir o acesso ao componente Guided Procedures até que uma correção esteja disponível. Como solução alternativa temporária, evite usar a funcionalidade de análise de arquivos XML no componente afetado para minimizar o risco de exploração.

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-05018
CVE-2024-24743

Produtos afetados

Sap Netweaver As Java