Vulnerabilidad en los módulos de función NZDT (CVE-2021-38176)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
14/09/2021
Última modificación:
12/07/2022
Descripción
Debido a una incorrecta sanitización de la entrada, un usuario autenticado con ciertos privilegios específicos puede llamar remotamente a los módulos de función NZDT listados en la Sección de Soluciones para ejecutar consultas manipuladas o inyectar código ABAP para obtener acceso a la Base de Datos Backend. Si la explotación tiene éxito, el actor de la amenaza podría comprometer completamente la confidencialidad, la integridad y la disponibilidad del sistema
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sap:landscape_transformation:2.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:landscape_transformation_replication_server:1.0:*:*:*:*:s\/4hana:*:* | ||
| cpe:2.3:a:sap:landscape_transformation_replication_server:2.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:landscape_transformation_replication_server:3.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:s\/4hana:1511:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:s\/4hana:1610:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:s\/4hana:1709:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:s\/4hana:1809:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:s\/4hana:1909:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:s\/4hana:2020:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:s\/4hana:2021:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:test_data_migration_server:4.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



