int(6175)

Vulnerability Bulletins


Múltiples vulnerabilidades en SAP NetWeaver 7

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer Comercial Software
Affected software SAP NetWeaver 7

Description

Se han descubierto múltiples vulnerabilidades en SAP NetWeaver 7.
Las vulnerabilidades son descritas a continuación:
DSECRG-12-012 - La vulnerabilidad reside en la falta de comprobación del parámetro de entrada "logfilename", utilizado por "b2b/admin/log_view.jsp" y "b2b/admin/log.jsp" en el módulo "Internet Sales" (crm.b2b) y en el módulo "Application Administration" (com.sap.ipc.webapp.ipc).
Un atacante remoto podría revelar información sensible mediante la modificación del parámetro "logfilename".
DSECRG-12-013 - La vulnerabilidad reside en la falta de comprobación de parámetros de entrada pasados a 'container.jsp' en el módulo "Internet Sales" (crm.b2b). Un atacante remoto podría revelar información sensible inyectando código javascript en la URL.
DSECRG-12-014 - La vulnerabilidad reside en una falta de comprobación de límites en el servicio SAPHostControl al manejar determinados comandos envueltos en mensajes SOAP. Un atacante remoto podría ejecutar código arbitrario con privilegios de administrador a través del envío de mensajes SOAP especialmente manipulados.

Solution

SAP ha publicado actualizaciones de software gratuitas para tratar la vulnerabilidad descrita en el aviso:

https://websmp130.sap-ag.de/sap/support/notes/1585527
https://service.sap.com/sap/support/notes/1585527
https://websmp130.sap-ag.de/sap/support/notes/1583300

Standar resources

Property Value
CVE
BID

Other resources

Digital Security Research Group Advisorie [DSECRG-12-012]
http://dsecrg.com/pages/vul/show.php?id=412

Digital Security Research Group Advisorie [DSECRG-12-013]
http://dsecrg.com/pages/vul/show.php?id=413

Digital Security Research Group Advisorie [DSECRG-12-014]
http://dsecrg.com/pages/vul/show.php?id=414

Version history

Version Comments Date
1.0 Aviso emitido 2012-02-24
Ministerio de Defensa
CNI
CCN
CCN-CERT