Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro HTTP en SAP Manufacturing Execution (System Rules) (CVE-2021-27600)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
13/04/2021
Última modificación:
16/04/2021

Descripción

SAP Manufacturing Execution (System Rules), versiones - 15.1, 15.2, 15.3, 15.4, permite a un atacante autorizado insertar código malicioso en el parámetro HTTP y enviarlo al servidor porque la pestaña SAP Manufacturing Execution (reglas del sistema) no codifica suficientemente algunos parámetros , resultando en una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado. El código malicioso que puede ser usado para diferentes propósitos. por ejemplo, la información se puede leer, modificar y enviar al atacante. Sin embargo, la disponibilidad del servidor no puede estar impactada

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sap:manufacturing_execution:15.1:*:*:*:*:*:*:*
cpe:2.3:a:sap:manufacturing_execution:15.2:*:*:*:*:*:*:*
cpe:2.3:a:sap:manufacturing_execution:15.3:*:*:*:*:*:*:*
cpe:2.3:a:sap:manufacturing_execution:15.4:*:*:*:*:*:*:*