Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SAP Host Agent (Windows) (CVE-2023-0012)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
10/01/2023
Última modificación:
13/01/2023

Descripción

En SAP Host Agent (Windows), versiones 7.21, 7.22, un atacante que obtenga membresía local en SAP_LocalAdmin podría reemplazar archivos ejecutables con un archivo malicioso que se iniciará con una cuenta privilegiada. Tenga en cuenta que, de forma predeterminada, a todos los usuarios miembros de SAP_LocaAdmin se les niega la capacidad de iniciar sesión localmente por política de seguridad, por lo que esto solo puede ocurrir si el sistema ya se ha visto comprometido.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sap:host_agent:7.21:*:*:*:*:*:*:*
cpe:2.3:a:sap:host_agent:7.22:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*