Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SAP HANA Extended Application Services (CVE-2018-2451)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/08/2018
Última modificación:
24/08/2020

Descripción

En las sesiones de usuario XS Command-Line Interface (CLI) con SAP HANA Extended Application Services (XS), versión 1, el servidor avanzado podría tener un período de validez prolongado no intencionado. En consecuencia, un usuario de la plataforma podría acceder a recursos del controlador mediante una sesión de la interfaz de línea de comandos activa incluso después de que las autorizaciones correspondientes hayan sido revocadas por un usuario administrador. De manera similar, un atacante que consigue obtener acceso a la sesión de usuario de la plataforma podría emplear erróneamente el token de sesión incluso después de que se haya cerrado la sesión.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sap:hana_extended_application_services:1.0:*:*:*:*:*:*:*