Vulnerabilidad en una Inyección de Código en SAP NetWeaver y la Plataforma ABAP (CVE-2020-6318)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
09/09/2020
Última modificación:
01/07/2022
Descripción
Se presenta una vulnerabilidad de ejecución de código remota en SAP NetWeaver (servidor ABAP, versiones hasta 7.40) y la Plataforma ABAP (versiones posteriores a 7.40). Debido a esto, un atacante puede explotar estos productos por medio de una Inyección de Código y potencialmente permitir tomar el control completo de los productos, incluyendo la visualización, el cambio o la eliminación de datos mediante la inyección de código en la memoria de trabajo que es posteriormente ejecutada por la aplicación. También puede ser usada para causar un fallo general en el producto, causando que los productos finalicen.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:sap:abap_platform:700:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:abap_platform:701:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:abap_platform:702:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:abap_platform:710:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:abap_platform:711:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:abap_platform:730:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:abap_platform:731:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:abap_platform:740:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:abap_platform:750:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:abap_platform:751:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:abap_platform:753:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:abap_platform:754:*:*:*:*:*:*:* | ||
cpe:2.3:a:sap:abap_platform:755:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://packetstormsecurity.com/files/167229/SAP-Application-Server-ABAP-ABAP-Platform-Code-Injection-SQL-Injection-Missing-Authorization.html
- http://seclists.org/fulldisclosure/2022/May/42
- https://launchpad.support.sap.com/#/notes/2958563
- https://wiki.scn.sap.com/wiki/pages/viewpage.action?pageId=557449700