Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SAP NetWeaver Knowledge Management XML Forms (CVE-2021-37531)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
14/09/2021
Última modificación:
02/02/2022

Descripción

SAP NetWeaver Knowledge Management XML Forms versiones - 7.10, 7.11, 7.30, 7.31, 7.40, 7.50, contienen una vulnerabilidad de tipo XSLT que permite a un atacante autenticado no administrativo diseñar un archivo de hoja de estilo XSL malicioso que contenga un script con comandos a nivel de sistema operativo, copiarlo en una ubicación a la que pueda acceder el sistema y, a continuación, crear un archivo que desencadene el motor XSLT para ejecutar el script contenido en el archivo XSL malicioso. Esto puede resultar en un compromiso total de la confidencialidad, integridad y disponibilidad del sistema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sap:netweaver_knowledge_management_xml_forms:7.10:*:*:*:*:*:*:*
cpe:2.3:a:sap:netweaver_knowledge_management_xml_forms:7.11:*:*:*:*:*:*:*
cpe:2.3:a:sap:netweaver_knowledge_management_xml_forms:7.30:*:*:*:*:*:*:*
cpe:2.3:a:sap:netweaver_knowledge_management_xml_forms:7.31:*:*:*:*:*:*:*
cpe:2.3:a:sap:netweaver_knowledge_management_xml_forms:7.40:*:*:*:*:*:*:*
cpe:2.3:a:sap:netweaver_knowledge_management_xml_forms:7.50:*:*:*:*:*:*:*