Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-59c9-pxq8-9c73

Опубликовано: 13 дек. 2023
Источник: github
Github: Прошло ревью
CVSS4: 9.3
CVSS3: 9.1

Описание

Improper JWT Signature Validation in SAP Security Services Library

Impact

SAP BTP Security Services Integration Library ([Java] cloud-security-services-integration-library) allows under certain conditions an escalation of privileges. On successful exploitation, an unauthenticated attacker can obtain arbitrary permissions within the application.

Patches

Upgrade to patched version >= 2.17.0 or >= 3.3.0 We always recommend to upgrade to the latest released version.

Workarounds

No workarounds

References

https://www.cve.org/CVERecord?id=CVE-2023-50422

Пакеты

Наименование

com.sap.cloud.security:java-security

maven
Затронутые версииВерсия исправления

< 2.17.0

2.17.0

Наименование

com.sap.cloud.security:java-security

maven
Затронутые версииВерсия исправления

>= 3.0.0, < 3.3.0

3.3.0

Наименование

com.sap.cloud.security:spring-security

maven
Затронутые версииВерсия исправления

< 2.17.0

2.17.0

Наименование

com.sap.cloud.security:spring-security

maven
Затронутые версииВерсия исправления

>= 3.0.0, < 3.3.0

3.3.0

Наименование

com.sap.cloud.security.xsuaa:spring-xsuaa

maven
Затронутые версииВерсия исправления

< 2.17.0

2.17.0

Наименование

com.sap.cloud.security.xsuaa:spring-xsuaa

maven
Затронутые версииВерсия исправления

>= 3.0.0, < 3.3.0

3.3.0

EPSS

Процентиль: 67%
0.00538
Низкий

9.3 Critical

CVSS4

9.1 Critical

CVSS3

Дефекты

CWE-269

Связанные уязвимости

CVSS3: 9.1
nvd
около 2 лет назад

SAP BTP Security Services Integration Library ([Java] cloud-security-services-integration-library) - versions below 2.17.0 and versions from 3.0.0 to before 3.3.0, allow under certain conditions an escalation of privileges. On successful exploitation, an unauthenticated attacker can obtain arbitrary permissions within the application.

CVSS3: 9.1
fstec
около 2 лет назад

Уязвимость библиотеки cloud-security-services-integration-library платформы разработки, интеграции и расширения приложений в виртуальной среде SAP Business Technology Platform (BTP), позволяющая нарушителю повысить свои привилегии

EPSS

Процентиль: 67%
0.00538
Низкий

9.3 Critical

CVSS4

9.1 Critical

CVSS3

Дефекты

CWE-269