Vulnerabilidad en la información del usuario en @sap-cloud-sdk/core en las aplicaciones de SAP Business Technology Platform (CVE-2021-41251)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
05/11/2021
Última modificación:
15/11/2021
Descripción
@sap-cloud-sdk/core contiene la funcionalidad principal del SDK de SAP Cloud, así como las abstracciones de SAP Business Technology Platform. Esto afecta a las aplicaciones de SAP Business Technology Platform que usan el SDK de SAP Cloud y que permiten el almacenamiento en caché de los destinos. En las versiones afectadas y en algunos casos, cuando faltaba la información del usuario, los destinos se almacenaban en la caché sin la información del usuario, lo que permitía a otros usuarios recuperar el mismo destino con sus permisos. Por defecto, el almacenamiento en caché de los destinos está desactivado. Se ha aumentado la seguridad del almacenamiento en caché. Los cambios se publican en la versión 1.52.0. Se aconseja a los usuarios que no puedan actualizarse que desactiven el almacenamiento en caché de los destinos (está desactivado por defecto)
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
2.60
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sap:cloud_sdk:*:*:*:*:*:java:*:* | 1.52.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



