PT-2022-4930 · Sap · Sap Businessobjects Business Intelligence Platform
Publicado
2022-07-04
·
Atualizado
2022-07-20
·
CVE-2022-35169
CVSS v2.0
8.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:P/A:P |
Nome do software vulnerável e versões afetadas
SAP BusinessObjects Business Intelligence Platform (LCM) versões 420, 430
Descrição
A vulnerabilidade permite que um invasor com privilégios de administrador leia e descriptografe a senha do arquivo LCMBIAR sob determinadas condições. Isso permite que o invasor modifique a senha ou importe o arquivo para outro sistema, causando um alto impacto na confidencialidade, mas um impacto limitado na disponibilidade e integridade do aplicativo. A vulnerabilidade está relacionada à falta de proteção dos dados de serviço no componente do console de Gerenciamento de Ciclo de Vida. A exploração da vulnerabilidade pode permitir que um invasor remoto obtenha acesso não autorizado a informações protegidas.
Recomendações
Para as versões 420 e 430, considere restringir o acesso ao arquivo LCMBIAR e ao console do Lifecycle Management para minimizar o risco de exploração. Como solução alternativa temporária, limite o uso de privilégios de administrador apenas às operações necessárias até que uma correção esteja disponível. Evite usar a funcionalidade de importação do arquivo LCMBIAR afetada em outros sistemas até que o problema seja resolvido.
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sap Businessobjects Business Intelligence Platform