Vulnerabilidad en el Sistema Operativo en SAP Business Warehouse y SAP BW4HANA (CVE-2020-26838)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
09/12/2020
Última modificación:
10/12/2020
Descripción
SAP Business Warehouse, versiones: 700, 701, 702, 731, 740, 750, 751, 752, 753, 754, 755, 782 y SAP BW4HANA, versiones: 100, 200 permite a un atacante autenticado con (altos) privilegios de desarrollador enviar una petición diseñada para generar y ejecutar código sin ser necesario una interacción del usuario. Es posible diseñar una petición que resultará en una ejecución de comandos del Sistema Operativo conllevando a una vulnerabilidad de Inyección de Código que podría comprometer completamente la confidencialidad, integridad y disponibilidad del servidor y cualquier dato u otras aplicaciones que se ejecuten en él
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sap:business_warehouse:700:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:business_warehouse:701:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:business_warehouse:702:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:business_warehouse:731:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:business_warehouse:740:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:business_warehouse:750:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:business_warehouse:751:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:business_warehouse:752:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:business_warehouse:753:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:business_warehouse:754:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:business_warehouse:755:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:business_warehouse:782:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:bw\/4hana:100:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:bw\/4hana:200:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



