PT-2024-8162 · Sap · Sap Web Dispatcher

CVE-2024-47590

·

Publicado

2024-11-11

·

Atualizado

2024-12-11

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas:
Versões do SAP Web Dispatcher anteriores ao Patch Day de novembro de 2024
Descrição:
Um invasor não autenticado pode criar um link malicioso e torná-lo publicamente disponível. Quando uma vítima autenticada clica nesse link malicioso, os dados de entrada serão utilizados pela geração da página do site para criar conteúdo que, quando executado no navegador da vítima (XXS) ou transmitido para outro servidor (SSRF), dá ao invasor a capacidade de executar código arbitrário no servidor, comprometendo totalmente a confidencialidade, a integridade e a disponibilidade. A vulnerabilidade está sendo ativamente explorada na natureza.
Recomendações:
Como solução temporária, considere desativar o recurso de geração de páginas do site até que uma correção esteja disponível.
Aplique as atualizações do Patch Day de novembro de 2024 ao SAP Web Dispatcher para resolver o problema.
Restrinja o acesso ao SAP Web Dispatcher até que a correção seja aplicada para minimizar o risco de exploração.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-09703
CVE-2024-47590

Produtos afetados

Sap Web Dispatcher