Vulnerabilidad en el parámetro HTTP en SAP Manufacturing Execution (System Rules) (CVE-2021-27600)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
13/04/2021
Última modificación:
16/04/2021
Descripción
SAP Manufacturing Execution (System Rules), versiones - 15.1, 15.2, 15.3, 15.4, permite a un atacante autorizado insertar código malicioso en el parámetro HTTP y enviarlo al servidor porque la pestaña SAP Manufacturing Execution (reglas del sistema) no codifica suficientemente algunos parámetros , resultando en una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado. El código malicioso que puede ser usado para diferentes propósitos. por ejemplo, la información se puede leer, modificar y enviar al atacante. Sin embargo, la disponibilidad del servidor no puede estar impactada
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:sap:manufacturing_execution:15.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:manufacturing_execution:15.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:manufacturing_execution:15.3:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:manufacturing_execution:15.4:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página