SAP NetWeaver AS abap SSRF3689080

medium Nessus プラグイン ID 302164

概要

リモート SAP NetWeaver ABAP サーバーは、サーバーサイドリクエスト偽造SSRFの脆弱性の影響を受けます。

説明

リモートホストで検出された SAP NetWeaver AS abap および NBAP Platform のバージョンは、SAP セキュリティパッチ Day 2026 で言及されているように、サーバーサイドリクエストフォージェリ (SSRF) の脆弱性の影響を受けます。

- SAP NetWeaver Application Server for abap は、テスト用の abap レポートを提供します。これにより、HTTP リクエストを内部または外部の任意のエンドポイントに送信できます。したがって、このレポートはサーバーサイドリクエストフォージェリSSRFに対して脆弱です。悪用に成功すると、秘密性の高い内部エンドポイントとの相互作用が生じて、データの機密性と整合性にほとんど影響を与えず、アプリケーションの可用性への影響はありません。CVE-2026-24316

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

ベンダーのアドバイザリに従って適切なパッチを適用してください。

参考資料

https://me.sap.com/notes/3689080

http://www.nessus.org/u?fd324094

プラグインの詳細

深刻度: Medium

ID: 302164

ファイル名: sap_netweaver_as_abap_3689080.nasl

バージョン: 1.1

タイプ: remote

ファミリー: Web Servers

公開日: 2026/3/13

更新日: 2026/3/13

設定: パラノイドモードの有効化

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.8

CVSS v3

リスクファクター: Medium

基本値: 6.4

ベクトル: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N

脆弱性情報

CPE: cpe:/a:sap:netweaver_application_server

必要な KB アイテム: Settings/ParanoidReport, installed_sw/SAP Netweaver Application Server (AS)

パッチ公開日: 2026/3/10

脆弱性公開日: 2026/3/10

参照情報

CVE: CVE-2026-24316

IAVA: 2026-A-0215