SAP NetWeaver AS ABAP 多個弱點 (2021 年 10月)

high Nessus Plugin ID 154141

概要

遠端 SAP NetWeaver ABAP 伺服器受到多個弱點影響。

說明

SAP NetWeaver Application Server ABAP 中可能存在多個弱點,包括:

- SAP NetWeaver AS ABAP 和 ABAP Platform 700、701、702、730、731、740、750、751、752、753、754、755、756 允許攻擊者透過損毀或溢流服務阻止合法使用者存取服務。(CVE-2021-38181)

- 740、750、751、752、753、754、755 版的 SAP NetWeaver Application Server for ABAP 和 ABAP Platform 中有多個拒絕服務弱點。未經授權的攻擊者可使用公開 SICF 服務 /sap/public/bc/abap 來降低 SAP NetWeaver Application Server ABAP 和 ABAP Platform 的效能。(CVE-2021-40495)

- SAP 網際網路通訊架構 (ICM) - 700、701、702、730、731、740、750、751、752、753、754、755、756、785 版允許具有登入功能的攻擊者惡意利用驗證功能使用 POST 和表單欄位重複執行 GET 要求的初始命令,並洩漏敏感資料。此弱點通常會透過網路洩漏,若惡意利用得逞,可導致洩漏系統詳細資料等資料。(CVE-2021-40496)

- SAP NetWeaver AS ABAP 和 ABAP Platform 版本的軟體邏輯系統 - 700、701、702、710、730、731、740、750、751、752、753、754、755、756 版允許惡意使用者繞過已建立的品質閘道傳輸 ABAP 程式碼成品或內容。惡意程式碼可藉由此弱點影響品質和生產,並危害系統及其資料的機密性、完整性和可用性。(CVE-2021-38178)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼。

解決方案

依廠商公告套用適當的修補程式。

另請參閱

https://wiki.scn.sap.com/wiki/pages/viewpage.action?pageId=587169983

https://launchpad.support.sap.com/#/notes/3097887

https://launchpad.support.sap.com/#/notes/3080710

https://launchpad.support.sap.com/#/notes/3099011

https://launchpad.support.sap.com/#/notes/3087254

Plugin 詳細資訊

嚴重性: High

ID: 154141

檔案名稱: sap_netweaver_as_abap_oct_2021.nasl

版本: 1.3

類型: remote

系列: Web Servers

已發布: 2021/10/14

已更新: 2021/10/19

組態: 啟用 Paranoid 模式

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Medium

基本分數: 6.5

時間分數: 4.8

媒介: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2021-38178

CVSS v3

風險因素: High

基本分數: 8.8

時間分數: 7.7

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:sap:netweaver_application_server

必要的 KB 項目: installed_sw/SAP Netweaver Application Server (AS), Settings/ParanoidReport

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2021/10/12

弱點發布日期: 2021/10/12

參考資訊

CVE: CVE-2021-38178, CVE-2021-38181, CVE-2021-40495, CVE-2021-40496

IAVA: 2021-A-0462