PT-2020-16510 · Sap · Sap Fiori Launchpad

Publicado

2020-11-13

·

Atualizado

2020-11-24

·

CVE-2020-26825

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
SAP Fiori Launchpad (aplicativo do bloco de notícias) versões 750 a 755
Descrição
A vulnerabilidade permite que um invasor não autorizado envie código malicioso a outro usuário final (vítima) por meio do aplicativo do bloco de notícias do SAP Fiori Launchpad. Isso ocorre porque o aplicativo News tile não codifica suficientemente as entradas controladas pelo usuário, resultando em uma vulnerabilidade de Cross-Site Scripting (XSS) refletido. As informações mantidas no navegador da vítima podem ser lidas, modificadas e enviadas ao invasor. No entanto, o código malicioso não causa impacto significativo no navegador da vítima, e a vítima pode facilmente fechar a aba do navegador para interromper a ação.
Recomendações
Para as versões 750 a 755, considere desativar o aplicativo do bloco “Notícias” até que um patch esteja disponível para impedir a exploração da vulnerabilidade de Cross-Site Scripting (XSS) refletido. Restrinja o acesso ao bloco “Notícias” para minimizar o risco de exploração. Evite usar entradas controladas pelo usuário no aplicativo do bloco “Notícias” até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-26825

Produtos afetados

Sap Fiori Launchpad