Vulnerabilidad en el componente Iviews Editor del SAP NetWeaver Portal (CVE-2021-33705)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
15/09/2021
Última modificación:
02/02/2022
Descripción
El componente Iviews Editor del SAP NetWeaver Portal, versiones - 7.10, 7.11, 7.20, 7.30, 7.31, 7.40, 7.50, contiene una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) que permite a un atacante no autenticado diseñar una URL maliciosa que cuando un usuario hace clic en él puede hacer cualquier tipo de petición (por ejemplo, POST, GET) a cualquier servidor interno o externo. Esto puede resultar en el acceso o la modificación de los datos accesibles desde el Portal, pero no afectará a su disponibilidad
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sap:netweaver_portal:7.10:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:netweaver_portal:7.11:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:netweaver_portal:7.20:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:netweaver_portal:7.30:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:netweaver_portal:7.31:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:netweaver_portal:7.40:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:netweaver_portal:7.50:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



