Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SAP SE (CVE-2024-47579)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-538 Revelación de información en ficheros y directorios
Fecha de publicación:
10/12/2024
Última modificación:
10/12/2024

Descripción

Un atacante autenticado como administrador puede usar un servicio web expuesto para cargar o descargar un archivo de fuente PDF personalizado en el servidor del sistema. El uso de la función de carga para copiar un archivo interno en un archivo de fuente y, posteriormente, el uso de la función de descarga para recuperar ese archivo le permite al atacante leer cualquier archivo en el servidor sin afectar la integridad o la disponibilidad.

Referencias a soluciones, herramientas e información