PT-2024-4514 · Sap · Sap Netweaver As Java
CVE-2024-24743
·
Publicado
2024-02-12
·
Atualizado
2024-10-16
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas:
SAP NetWeaver AS Java versão 7.50
Descrição:
O problema está relacionado à restrição incorreta de links XML para objetos externos no componente Guided Procedures do SAP NetWeaver AS para Java. Isso pode ser explorado por um invasor remoto que utilize um arquivo XML especialmente criado para obter acesso não autorizado a informações confidenciais. O invasor pode enviar uma solicitação maliciosa com o arquivo XML criado pela rede, permitindo o acesso a arquivos e dados confidenciais, embora não a sua modificação. Existem limites em vigor para evitar impacto na disponibilidade.
Recomendações:
Para a versão 7.50, considere restringir o acesso ao componente Guided Procedures até que uma correção esteja disponível. Como solução alternativa temporária, evite usar a funcionalidade de análise de arquivos
XML no componente afetado para minimizar o risco de exploração.Correção
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sap Netweaver As Java