int(6723)

Vulnerability Bulletins


Vulnerabilidades en SAP Netweaver

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Comercial Software
Affected software SAP NetWeaver 7.x

Description

Se han descubierto múltiples vulnerabilidades en SAP NetWeaver, que podrían permitir a atacantes maliciosos realizar ataques de tipo "cross-site scripting" y obtener acceso a información sensible.

1) Vulnerabilidad consistente en que no se sanea correctamente una entrada relacionada con Preformance Provider, lo que podría permitir a un atacante ejecutar código HTML y scripts arbitrarios en la sesión del navegador.

2) Vulnerabilidad en Classification (CA-CL), en la versión 7.30 (Basis 720 SP 0, Kernel 720 patch 68), que podría permitir a un atacante obtener acceso al sistema de ficheros del servidor SAP mediante ataques SMB Relay.

3) Vulnerabilidad en Log Viewer 6.30 para Windows que podría permitir a un atacante obtener acceso al sistema operativo del servidor SAP y a sus archivos.

Solution

Aplicar la actualización publicada.

Standar resources

Property Value
CVE
BID

Other resources

[DSECRG-13-006] SAP NetWeaver Performance Provider – XSS
http://erpscan.com/advisories/dsecrg-13-006-sap-netweaver-performance-provider-xss/

[DSECRG-13-007] SAP NetWeaver Classification – SMB Relay vulnerability
http://erpscan.com/advisories/dsecrg-13-007-sap-netweaver-classification-smb-relay-vulnerability/

[DSECRG-13-008] SAP NetWeaver Logviewer – Security Check Bypass
http://erpscan.com/advisories/dsecrg-13-008-sap-netweaver-logviewer-security-check-bypass/

Version history

Version Comments Date
1.0 Aviso emitido 2013-03-26