PT-2024-8162 · Sap · Sap Web Dispatcher
CVE-2024-47590
·
Publicado
2024-11-11
·
Atualizado
2024-12-11
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas:
Versões do SAP Web Dispatcher anteriores ao Patch Day de novembro de 2024
Descrição:
Um invasor não autenticado pode criar um link malicioso e torná-lo publicamente disponível. Quando uma vítima autenticada clica nesse link malicioso, os dados de entrada serão utilizados pela geração da página do site para criar conteúdo que, quando executado no navegador da vítima (XXS) ou transmitido para outro servidor (SSRF), dá ao invasor a capacidade de executar código arbitrário no servidor, comprometendo totalmente a confidencialidade, a integridade e a disponibilidade. A vulnerabilidade está sendo ativamente explorada na natureza.
Recomendações:
Como solução temporária, considere desativar o recurso de geração de páginas do site até que uma correção esteja disponível.
Aplique as atualizações do Patch Day de novembro de 2024 ao SAP Web Dispatcher para resolver o problema.
Restrinja o acesso ao SAP Web Dispatcher até que a correção seja aplicada para minimizar o risco de exploração.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sap Web Dispatcher