• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

Note 1589258 - Несанкционированное использование функций приложений в uxs_document

Главная Специалистам База уязвимостей Note 1589258 - Несанкционированное использование функций приложений в uxs_document

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
Производитель ПО
SAP
Наименование ПО
SAP Notes (1589258-1) SAP Support Packages (SAPKA62071, SAPKA64029, SAPKA70025, SAPKA70110, SAPKA70209, SAPKA71013, SAPKA71108, SAPKA73004)
Описание
UXS_DOCUMENT выполняет некоторые функции, обращаясь по особым URL-адресам.  Если злоумышленник заставит браузер пользователя, прошедшего аутентификацию, сделать запрос, содержащий определенный URL-адрес и специальные параметры, то функция будет выполнена с правами пользователя, прошедшего аутентификацию.
Для этого злоумышленник может использовать межсайтовое выполнение сценариев или ссылку, отправленную пользователю.
Как исправить
Чтобы устранить уязвимость, удалите BSP-приложение UXS_DOCUMENT, а также узел SICF: sap/bc/bsp/sap/uxs_document. Для отображения внутренних XML-документов используйте отчет UXS_XML_SHOW.





------------------------------------------------------------------------
|Выполняется предварительно и вручную. |
------------------------------------------------------------------------
|ДЕЙСТВИТЕЛЬНО ДЛЯ |
|Компонент ПО SAP_ABA SAP Application...|
| Версия 620 до SAPKA62070 |
| Версия 640 до SAPKA64028 |
| Версия 700 до SAPKA70024 |
| Версия 710 до SAPKA71012 |
| Версия 711 до SAPKA71107 |
| Версия 701 до SAPKA70109 |
| Версия 702 до SAPKA70208 |
| Версия 720 Все пакеты поддержки |
| Версия 730 до SAPKA73003 |
------------------------------------------------------------------------

Удалите BSP-приложение UXS_DOCUMENT, а также узел SICF: sap/bc/bsp/sap/uxs_document.
Ссылки