漏洞起因
设计错误
危险等级
低
影响系统
SAP NetWeaver 7.x
不受影响系统
危害
远程攻击者可以利用漏洞以应用程序上下文删除系统文件。
攻击所需条件
攻击者必须访问SAP NetWeaver。
漏洞信息
SAP NetWeaver是一款SAP业务套件解决方案、SAP xApps组合应用、合作伙伴解决方案以及客户定制应用的技术基础。
"EPS_DELETE_FILE"函数存在输入验证错误,攻击者提交目录遍历序列请求可删除任意文件。
要成功利用漏洞需要能访问默认SAP账户TMSADM或SAPCPIC。
测试方法
厂商解决方案
用户可参考供应商提供的安全公告获得补丁信息:
ttps://service.sap.com/sap/support/notes/1554030
漏洞提供者
Alexey Sintsov, Digital Security Research Group (DSecRG).
0 条评论。