Vulnerabilidad en un archivo XML en SAP NetWeaver AS para JAVA (CVE-2021-27635)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
09/06/2021
Última modificación:
04/11/2021
Descripción
SAP NetWeaver AS para JAVA, versiones - 7.20, 7.30, 7.31, 7.40, 7.50, permite a un atacante autenticado como administrador conectarse a través de una red y enviar un archivo XML especialmente diseñado en la aplicación debido a que falta la comprobación XML; esta vulnerabilidad habilita al atacante comprometer completamente la confidencialidad al permitirles leer cualquier archivo en el sistema de archivos o comprometer completamente la disponibilidad al causar que el sistema se bloquee. El ataque no puede ser usado para cambiar ningún dato, de modo que no se comprometa la integridad
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sap:netweaver_application_server_for_java:7.20:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:netweaver_application_server_for_java:7.30:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:netweaver_application_server_for_java:7.31:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:netweaver_application_server_for_java:7.40:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:netweaver_application_server_for_java:7.50:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



