Vulnerabilidad en SAP NetWeaver Application Server (CVE-2018-2415)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-172
Error de codificación
Fecha de publicación:
09/05/2018
Última modificación:
09/10/2019
Descripción
Java Web Container y HTTP Service en SAP NetWeaver Application Server (Engine API, de la versión 7.10 a la 7.11, 7.30, 7.31, 7.40, 7.50; J2EE Engine Server Core 7.11, 7.30, 7.31, 7.40 y 7.50) no cifran lo suficiente entradas controladas por el usuario, lo que resulta en una vulnerabilidad de suplantación de contenido cuando se muestran páginas de error.
Impacto
Puntuación base 3.x
4.70
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:sap:netweaver_java_web_container_and_http_service_engine:7.10:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:netweaver_java_web_container_and_http_service_engine:7.11:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:netweaver_java_web_container_and_http_service_engine:7.30:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:netweaver_java_web_container_and_http_service_engine:7.31:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:netweaver_java_web_container_and_http_service_engine:7.40:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:netweaver_java_web_container_and_http_service_engine:7.50:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:j2ee_engine_server_core:7.11:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:j2ee_engine_server_core:7.30:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:j2ee_engine_server_core:7.31:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:j2ee_engine_server_core:7.40:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:j2ee_engine_server_core:7.50:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página