PT-2021-6147 · Sap · Sap Netweaver Development Infrastructure Component Build Service
CVE-2021-33690
·
Publicado
2021-08-13
·
Atualizado
2023-06-01
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
SAP NetWeaver Development Infrastructure Component Build Service, versões 7.11 a 7.50
Descrição
O problema está relacionado a uma vulnerabilidade de falsificação de solicitação do lado do servidor (SSRF) no Serviço de Compilação do Componente de Infraestrutura de Desenvolvimento do SAP NetWeaver. Essa vulnerabilidade permite que um agente mal-intencionado com acesso ao servidor realize ataques de proxy enviando consultas maliciosas, comprometendo potencialmente dados confidenciais e afetando a disponibilidade do servidor. O impacto depende se a Infraestrutura de Desenvolvimento do SAP NetWeaver é executada na intranet ou na internet.
Recomendações
Para as versões 7.11 a 7.50 do Serviço de Compilação de Componentes da Infraestrutura de Desenvolvimento SAP NetWeaver, considere restringir o acesso ao Serviço de Compilação para minimizar o risco de exploração. Como solução alternativa temporária, limite a capacidade de enviar consultas maliciosas ao servidor até que um patch esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sap Netweaver Development Infrastructure Component Build Service