Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los módulos de función NZDT (CVE-2021-38176)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
14/09/2021
Última modificación:
12/07/2022

Descripción

Debido a una incorrecta sanitización de la entrada, un usuario autenticado con ciertos privilegios específicos puede llamar remotamente a los módulos de función NZDT listados en la Sección de Soluciones para ejecutar consultas manipuladas o inyectar código ABAP para obtener acceso a la Base de Datos Backend. Si la explotación tiene éxito, el actor de la amenaza podría comprometer completamente la confidencialidad, la integridad y la disponibilidad del sistema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sap:landscape_transformation:2.0:*:*:*:*:*:*:*
cpe:2.3:a:sap:landscape_transformation_replication_server:1.0:*:*:*:*:s\/4hana:*:*
cpe:2.3:a:sap:landscape_transformation_replication_server:2.0:*:*:*:*:*:*:*
cpe:2.3:a:sap:landscape_transformation_replication_server:3.0:*:*:*:*:*:*:*
cpe:2.3:a:sap:s\/4hana:1511:*:*:*:*:*:*:*
cpe:2.3:a:sap:s\/4hana:1610:*:*:*:*:*:*:*
cpe:2.3:a:sap:s\/4hana:1709:*:*:*:*:*:*:*
cpe:2.3:a:sap:s\/4hana:1809:*:*:*:*:*:*:*
cpe:2.3:a:sap:s\/4hana:1909:*:*:*:*:*:*:*
cpe:2.3:a:sap:s\/4hana:2020:*:*:*:*:*:*:*
cpe:2.3:a:sap:s\/4hana:2021:*:*:*:*:*:*:*
cpe:2.3:a:sap:test_data_migration_server:4.0:*:*:*:*:*:*:*