Vulnerabilidad en SAP S/4HANA (CVE-2023-41369)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
12/09/2023
Última modificación:
14/09/2023
Descripción
La aplicación Create Single Payment de SAP S/4HANA - versiones 100, 101, 102, 103, 104, 105, 106, 107, 108, permite a un atacante cargar el archivo XML como datos adjuntos. Cuando se hace clic en el archivo XML en la sección de datos adjuntos, el archivo se abre en el navegador para hacer que los bucles de entidad ralenticen el navegador.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sap:s\/4_hana:100:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:s\/4_hana:101:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:s\/4_hana:102:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:s\/4_hana:103:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:s\/4_hana:104:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:s\/4_hana:105:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:s\/4_hana:106:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:s\/4_hana:107:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:s\/4_hana:108:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



