int(6175)

Boletines de Vulnerabilidades


Múltiples vulnerabilidades en SAP NetWeaver 7

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Obtener acceso
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio exotico

Información sobre el sistema

Propiedad Valor
Fabricante afectado Comercial Software
Software afectado SAP NetWeaver 7

Descripción

Se han descubierto múltiples vulnerabilidades en SAP NetWeaver 7.
Las vulnerabilidades son descritas a continuación:
DSECRG-12-012 - La vulnerabilidad reside en la falta de comprobación del parámetro de entrada "logfilename", utilizado por "b2b/admin/log_view.jsp" y "b2b/admin/log.jsp" en el módulo "Internet Sales" (crm.b2b) y en el módulo "Application Administration" (com.sap.ipc.webapp.ipc).
Un atacante remoto podría revelar información sensible mediante la modificación del parámetro "logfilename".
DSECRG-12-013 - La vulnerabilidad reside en la falta de comprobación de parámetros de entrada pasados a 'container.jsp' en el módulo "Internet Sales" (crm.b2b). Un atacante remoto podría revelar información sensible inyectando código javascript en la URL.
DSECRG-12-014 - La vulnerabilidad reside en una falta de comprobación de límites en el servicio SAPHostControl al manejar determinados comandos envueltos en mensajes SOAP. Un atacante remoto podría ejecutar código arbitrario con privilegios de administrador a través del envío de mensajes SOAP especialmente manipulados.

Solución

SAP ha publicado actualizaciones de software gratuitas para tratar la vulnerabilidad descrita en el aviso:

https://websmp130.sap-ag.de/sap/support/notes/1585527
https://service.sap.com/sap/support/notes/1585527
https://websmp130.sap-ag.de/sap/support/notes/1583300

Identificadores estándar

Propiedad Valor
CVE
BID

Recursos adicionales

Digital Security Research Group Advisorie [DSECRG-12-012]
http://dsecrg.com/pages/vul/show.php?id=412

Digital Security Research Group Advisorie [DSECRG-12-013]
http://dsecrg.com/pages/vul/show.php?id=413

Digital Security Research Group Advisorie [DSECRG-12-014]
http://dsecrg.com/pages/vul/show.php?id=414

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2012-02-24

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT