Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SAP SE (CVE-2024-47580)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-538 Revelación de información en ficheros y directorios
Fecha de publicación:
10/12/2024
Última modificación:
10/12/2024

Descripción

Un atacante autenticado como administrador puede usar un servicio web expuesto para crear un PDF con un archivo adjunto integrado. Al especificar que el archivo sea un archivo interno del servidor y luego descargar el PDF generado, el atacante puede leer cualquier archivo del servidor sin que esto afecte a la integridad o la disponibilidad.

Referencias a soluciones, herramientas e información