PT-2022-20865 · Sap · Sap Businessobjects Business Intelligence Platform
CVE-2022-31596
·
Publicado
2022-12-12
·
Atualizado
2025-04-22
CVSS v3.1
6.0
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:H/A:L |
Nome do software vulnerável e versões afetadas
SAP BusinessObjects Business Intelligence Platform (Monitoring DB) versão 430
Descrição
Sob certas condições, um invasor autenticado como administrador do CMS e com acesso de alto privilégio à rede pode acessar o banco de dados de monitoramento do BOE para recuperar e modificar dados não pessoais do sistema, que de outra forma seriam restritos. Um possível ataque também poderia ser usado para sair do escopo do CMS e afetar o banco de dados. Um ataque bem-sucedido poderia ter um baixo impacto na confidencialidade, um alto impacto na integridade e um baixo impacto na disponibilidade.
Recomendações
Para a versão 430, considere restringir o acesso ao banco de dados de monitoramento do BOE e limitar os privilégios dos administradores do CMS para minimizar o risco de exploração. Como solução alternativa temporária, considere desativar o acesso ao banco de dados até que um patch esteja disponível. Restrinja o acesso à rede para impedir que invasores obtenham privilégios elevados.
Correção
Exposure of Resource to Wrong Sphere
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sap Businessobjects Business Intelligence Platform