SAP NetWeaver AS ABAP の不適切な承認 (2021年11月)

medium Nessus プラグイン ID 155603

概要

リモートの SAP NetWeaver ABAP サーバーは、不適切な承認の脆弱性による影響を受けます。

説明

SAP NetWeaver Application Server ABAP に不適切な承認の脆弱性が存在します。ABAP および ABAP プラットフォーム用 SAP NetWeaver Application Server の特定のテンプレートロール - バージョン 700、701、702、710、711、730、731、740、750、751、752、753、754、755、756 には、予想される表示のみの権限を超えた転送承認が含まれています。

Nessus はこの問題をテストしておらず、代わりにアプリケーションの自己報告されたバージョン番号にのみ依存しています。

ソリューション

ベンダーのアドバイザリにしたがって適切なパッチを適用してください。

参考資料

https://wiki.scn.sap.com/wiki/pages/viewpage.action?pageId=589496864

https://launchpad.support.sap.com/#/notes/3105728

プラグインの詳細

深刻度: Medium

ID: 155603

ファイル名: sap_netweaver_as_abap_nov_2021.nasl

バージョン: 1.3

タイプ: remote

ファミリー: Web Servers

公開日: 2021/11/18

更新日: 2021/12/17

設定: パラノイドモードの有効化

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.6

CVSS v2

リスクファクター: Medium

基本値: 4

現状値: 3

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:N/I:P/A:N

CVSS スコアのソース: CVE-2021-40504

CVSS v3

リスクファクター: Medium

基本値: 4.9

現状値: 4.3

ベクトル: CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:sap:netweaver_application_server

必要な KB アイテム: Settings/ParanoidReport, installed_sw/SAP Netweaver Application Server (AS)

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2021/11/9

脆弱性公開日: 2021/11/9

参照情報

CVE: CVE-2021-40504

IAVA: 2021-A-0557-S