Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SAP Fiori (CVE-2018-2491)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
13/11/2018
Última modificación:
01/02/2019

Descripción

Al abrir una URL con un enlace profundo en el cliente SAP Fiori con el nivel de registro establecido como "Debug", la aplicación del cliente registra la URL al archivo de registro. Si esta URL contiene código JavaScript malicioso, podría llegar a ejecutarse en el visor integrado de la aplicación si el usuario abre el visor y pulsa sobre el hipervínculo en el visor. La versión 1.11.5 del cliente SAP Fiori en Google Play aborda estos problemas y los usuarios deben actualizar a dicha versión.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sap:fiori_client:*:*:*:*:*:*:*:* 1.11.5 (excluyendo)