Vulnerabilidad en un módulo de función RFC en SAP AS ABAP (SAP Landscape Transformation) y SAP S4 HANA (SAP Landscape Transformation) (CVE-2020-26832)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/12/2020
Última modificación:
05/10/2022
Descripción
SAP AS ABAP (SAP Landscape Transformation), versiones - 2011_1_620, 2011_1_640, 2011_1_700, 2011_1_710, 2011_1_730, 2011_1_731, 2011_1_752, 2020 y SAP S4 HANA (SAP Landscape Transformation), versiones - 101, 102, 103, 104, 105, permite a un usuario muy privilegiado ejecutar un módulo de función RFC al que debe estar restringido el acceso; sin embargo, debido a una falta de autorización, un atacante puede obtener acceso a información interna confidencial del sistema SAP vulnerable o hacer a sistemas SAP vulnerables no disponibles completamente
Impacto
Puntuación base 3.x
7.60
Gravedad 3.x
ALTA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:sap:netweaver_application_server_abap:2011_1_620:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:netweaver_application_server_abap:2011_1_640:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:netweaver_application_server_abap:2011_1_700:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:netweaver_application_server_abap:2011_1_710:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:netweaver_application_server_abap:2011_1_730:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:netweaver_application_server_abap:2011_1_731:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:netweaver_application_server_abap:2011_1_752:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:netweaver_application_server_abap:2020:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:s\/4_hana:101:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:s\/4_hana:102:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:s\/4_hana:103:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:s\/4_hana:104:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:s\/4_hana:105:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://packetstormsecurity.com/files/167229/SAP-Application-Server-ABAP-ABAP-Platform-Code-Injection-SQL-Injection-Missing-Authorization.html
- http://seclists.org/fulldisclosure/2022/May/42
- https://launchpad.support.sap.com/#/notes/2993132
- https://wiki.scn.sap.com/wiki/pages/viewpage.action?pageId=564757079