PT-2025-6136 · Sap · Sap Supplier Relationship Management
CVE-2025-25243
·
Publicado
2025-02-11
·
Atualizado
2025-02-16
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas:
SAP Supplier Relationship Management (Master Data Management Catalog) versão 7.52
Descrição:
A falha permite que um atacante não autenticado utilize um servlet publicamente acessível para baixar um arquivo arbitrário pela rede sem qualquer interação do usuário. Isso pode expor informações altamente sensíveis, sem impacto na integridade ou disponibilidade.
Recomendações:
Para a versão 7.52, considere desativar o servlet publicamente acessível até que uma correção (patch) esteja disponível para prevenir downloads de arquivos não autorizados. Restrinja o acesso a arquivos e diretórios sensíveis para minimizar o risco de exposição de dados. Como solução alternativa temporária, limite a interação do usuário com o sistema afetado para reduzir o potencial de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sap Supplier Relationship Management