Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-01559

Опубликовано: 10 авг. 2021
Источник: fstec
CVSS3: 9.1
CVSS2: 8.3
EPSS Низкий

Описание

Уязвимость программной платформы SAP S/4HANA и сервера контроля импорта DMIS Mobile Plug-In связана с непринятием мер по защите структуры запроса SQL. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольные SQL-запросы

Вендор

SAP SE

Наименование ПО

SAP S/4 HANA
DMIS Mobile Plug-In

Версия ПО

103 (SAP S/4 HANA)
104 (SAP S/4 HANA)
102 (SAP S/4 HANA)
105 (SAP S/4 HANA)
SAPSCORE 125 (SAP S/4 HANA)
S4CORE 102 (SAP S/4 HANA)
2011_1_620 (DMIS Mobile Plug-In)
2011_1_640 (DMIS Mobile Plug-In)
2011_1_700 (DMIS Mobile Plug-In)
2011_1_710 (DMIS Mobile Plug-In)
2011_1_730 (DMIS Mobile Plug-In)
710 (DMIS Mobile Plug-In)
2011_1_731 (DMIS Mobile Plug-In)
2011_1_752 (DMIS Mobile Plug-In)
2020 (DMIS Mobile Plug-In)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 8,3)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,1)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://wiki.scn.sap.com/wiki/pages/viewpage.action?pageId=582222806

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 79%
0.01249
Низкий

9.1 Critical

CVSS3

8.3 High

CVSS2

Связанные уязвимости

CVSS3: 9.1
nvd
больше 4 лет назад

DMIS Mobile Plug-In or SAP S/4HANA, versions - DMIS 2011_1_620, 2011_1_640, 2011_1_700, 2011_1_710, 2011_1_730, 710, 2011_1_731, 710, 2011_1_752, 2020, SAPSCORE 125, S4CORE 102, 102, 103, 104, 105, allows an attacker with access to highly privileged account to execute manipulated query in NDZT tool to gain access to Superuser account, leading to SQL Injection vulnerability, that highly impacts systems Confidentiality, Integrity and Availability.

CVSS3: 9.1
github
больше 3 лет назад

DMIS Mobile Plug-In or SAP S/4HANA, versions - DMIS 2011_1_620, 2011_1_640, 2011_1_700, 2011_1_710, 2011_1_730, 710, 2011_1_731, 710, 2011_1_752, 2020, SAPSCORE 125, S4CORE 102, 102, 103, 104, 105, allows an attacker with access to highly privileged account to execute manipulated query in NDZT tool to gain access to Superuser account, leading to SQL Injection vulnerability, that highly impacts systems Confidentiality, Integrity and Availability.

EPSS

Процентиль: 79%
0.01249
Низкий

9.1 Critical

CVSS3

8.3 High

CVSS2