PT-2022-25781 · Sap · Sap Netweaver Process Integration
CVE-2022-41272
·
Publicado
2022-12-13
·
Atualizado
2022-12-15
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:L |
Nome do software vulnerável e versões afetadas
SAP NetWeaver Process Integration (PI) versão 7.50
Descrição
Um invasor não autenticado na rede pode se conectar a uma interface aberta exposta por meio do JNDI pela Pesquisa Definida pelo Usuário (UDS) e utilizar uma API aberta de nomenclatura e diretório para acessar serviços. Isso permite que o invasor tenha acesso total de leitura aos dados do usuário, faça modificações limitadas nos dados do usuário e prejudique o desempenho do sistema, levando a um alto impacto na confidencialidade e a um impacto limitado na disponibilidade e integridade do aplicativo.
Recomendações
Para a versão 7.50, considere desativar o recurso de Pesquisa Definida pelo Usuário (UDS) até que um patch esteja disponível para impedir o acesso não autorizado ao sistema. Restrinja o acesso à API aberta de nomenclatura e diretório para minimizar o risco de exploração. Evite usar a interface vulnerável exposta por meio do JNDI para impedir que invasores acessem serviços e realizem operações não autorizadas.
Exploit
Correção
Missing Authentication
Missing Authorization
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Sap Netweaver Process Integration