SAP NetWeaver AS Java 折り返し型 XSS(3723655)

medium Nessus プラグイン ID 320860

概要

リモートの SAP NetWeaver AS Java サーバーは、クロスサイトスクリプティング脆弱性の影響を受けます。

説明

リモートホストで検出された SAP NetWeaver Application Server Java のバージョンは、SAP セキュリティノート 3723655 に記載されている折り返し型クロスサイトスクリプティング脆弱性の影響を受けます。

- SAP NetWeaver JAVA(JDBC テストサーブレット)の折り返し型クロスサイトスクリプティング(XSS)の脆弱性により、認証されていない攻撃者が、悪意のあるスクリプトを埋め込む URL を細工する可能性があります。被害者がこのリンクをクリックすると、挿入された入力が Web ページの生成中に処理され、その結果、被害者のブラウザで悪意のあるコンテンツが実行されます。これにより、攻撃者が Web クライアントに関連する情報にアクセスし、変更を行い、可用性に影響を与えることなく、アプリケーションの機密性と整合性に影響を与える可能性があります。(CVE-2026-44746)

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

ベンダーのアドバイザリに従って適切なパッチを適用してください。

参考資料

https://me.sap.com/notes/3723655

プラグインの詳細

深刻度: Medium

ID: 320860

ファイル名: sap_netweaver_as_java_3723655.nasl

バージョン: 1.2

タイプ: Remote

ファミリー: Web Servers

公開日: 2026/6/12

更新日: 2026/6/15

設定: パラノイドモードの有効化

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.8

CVSS v2

リスクファクター: Medium

基本値: 6.4

現状値: 4.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS スコアのソース: CVE-2026-44746

CVSS v3

リスクファクター: Medium

基本値: 6.1

現状値: 5.3

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:sap:netweaver_application_server

必要な KB アイテム: installed_sw/SAP Netweaver Application Server (AS), Settings/ParanoidReport

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/6/9

脆弱性公開日: 2026/6/9

参照情報

CVE: CVE-2026-44746

IAVA: 2026-A-0556