SAP BusinessObjects Business Intelligence Platform の複数の脆弱性 (3433545)

medium Nessus プラグイン ID 207852

概要

リモートホストに1つ以上のセキュリティ更新がありません。

説明

リモートホストにインストールされている SAP BusinessObjects Business Intelligence Platform のバージョンは、4.2 SP009 001900、4.3 SP003 001200、4.3 SP004 000600、または 4.3 SP005 000000 より前です。したがって、3433545 のアドバイザリに記載されている複数の脆弱性の影響を受けます。

- SAP BusinessObjects Business Intelligence Platform では、認証された攻撃者がアプリケーションによって実行される可能性があるネットワーク上で悪意のあるコードをアップロードする可能性があります。悪用に成功すると、攻撃者は、アプリケーションの整合性に限定的な影響を与える可能性があります。(CVE-2024-42375)

- SAP BusinessObjects Business Intelligence Platform では、認証されていない攻撃者がネットワーク上で BI ファイルリポジトリに悪意のあるコードをアップロードする可能性があります。攻撃者がフロントエンドのファイル形式チェックをバイパスするには、システムに関する深い知識が必要です。悪用に成功すると、攻撃者は、アプリケーションの整合性に限定的な影響を与える一部のデータを変更する可能性があります。(CVE-2024-28166)

- SAP BusinessObjects Business Intelligence Platform では、認証された攻撃者がネットワーク上で BI ファイルリポジトリに悪意のあるコードをアップロードする可能性があります。攻撃者がフロントエンドのファイル形式チェックをバイパスするには、システムに関する深い知識が必要です。悪用に成功すると、攻撃者は、アプリケーションの整合性に限定的な影響を与える一部のデータを変更する可能性があります。(CVE-2024-41731)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

SAP BusinessObjects Business Intelligence Platform をバージョン 4.2 SP009 001900 / 4.3 SP003 001200 / 4.3 SP004 000600 / 4.3 SP005 000000 以降にアップグレードしてください。

参考資料

https://launchpad.support.sap.com/#/notes/3433545

プラグインの詳細

深刻度: Medium

ID: 207852

ファイル名: sap_business_objects_bip_aug_2024_3433545.nasl

バージョン: 1.2

タイプ: local

エージェント: windows

ファミリー: Windows

公開日: 2024/9/27

更新日: 2024/10/11

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 2.2

CVSS v2

リスクファクター: Medium

基本値: 4

現状値: 3

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:N/I:P/A:N

CVSS スコアのソース: CVE-2024-42375

CVSS v3

リスクファクター: Medium

基本値: 4.3

現状値: 3.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:sap:businessobjects_business_intelligence_platform

必要な KB アイテム: SMB/Registry/Enumerated, installed_sw/SAP BusinessObjects Business Intelligence Platform

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2024/8/13

脆弱性公開日: 2024/8/13

参照情報

CVE: CVE-2024-28166, CVE-2024-41731, CVE-2024-42375

IAVA: 2024-A-0617