PT-2022-25781 · Sap · Sap Netweaver Process Integration

CVE-2022-41272

·

Publicado

2022-12-13

·

Atualizado

2022-12-15

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:L
Nome do software vulnerável e versões afetadas
SAP NetWeaver Process Integration (PI) versão 7.50
Descrição
Um invasor não autenticado na rede pode se conectar a uma interface aberta exposta por meio do JNDI pela Pesquisa Definida pelo Usuário (UDS) e utilizar uma API aberta de nomenclatura e diretório para acessar serviços. Isso permite que o invasor tenha acesso total de leitura aos dados do usuário, faça modificações limitadas nos dados do usuário e prejudique o desempenho do sistema, levando a um alto impacto na confidencialidade e a um impacto limitado na disponibilidade e integridade do aplicativo.
Recomendações
Para a versão 7.50, considere desativar o recurso de Pesquisa Definida pelo Usuário (UDS) até que um patch esteja disponível para impedir o acesso não autorizado ao sistema. Restrinja o acesso à API aberta de nomenclatura e diretório para minimizar o risco de exploração. Evite usar a interface vulnerável exposta por meio do JNDI para impedir que invasores acessem serviços e realizem operações não autorizadas.

Exploit

Correção

Missing Authentication

Missing Authorization

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-41272

Produtos afetados

Sap Netweaver Process Integration