Ausnahme gefangen: SSL certificate problem: certificate is not yet valid 📌 SAP HANA Information Disclosure [CVE-2016-3639]

🏠 Team IT Security News

TSecurity.de ist eine Online-Plattform, die sich auf die Bereitstellung von Informationen,alle 15 Minuten neuste Nachrichten, Bildungsressourcen und Dienstleistungen rund um das Thema IT-Sicherheit spezialisiert hat.
Ob es sich um aktuelle Nachrichten, Fachartikel, Blogbeiträge, Webinare, Tutorials, oder Tipps & Tricks handelt, TSecurity.de bietet seinen Nutzern einen umfassenden Überblick über die wichtigsten Aspekte der IT-Sicherheit in einer sich ständig verändernden digitalen Welt.

16.12.2023 - TIP: Wer den Cookie Consent Banner akzeptiert, kann z.B. von Englisch nach Deutsch übersetzen, erst Englisch auswählen dann wieder Deutsch!

Google Android Playstore Download Button für Team IT Security



📚 SAP HANA Information Disclosure [CVE-2016-3639]


💡 Newskategorie: Sicherheitslücken
🔗 Quelle: vuldb.com

In SAP HANA - die betroffene Version ist nicht bekannt - wurde eine Schwachstelle gefunden. Sie wurde als problematisch eingestuft. Hierbei betrifft es eine unbekannte Funktion. Durch Beeinflussen mit einer unbekannten Eingabe kann eine Information Disclosure-Schwachstelle ausgenutzt werden. Die Auswirkungen sind bekannt für die Vertraulichkeit.

Die Schwachstelle wurde am 18.08.2016 als ONAPSIS-2016-006 / 2176128 in Form eines bestätigten Mailinglist Posts (Full-Disclosure) öffentlich gemacht. Bereitgestellt wird das Advisory unter seclists.org. Die Veröffentlichung passierte hierbei in Koordination mit SAP. Die Verwundbarkeit wird seit dem 22.03.2016 als CVE-2016-3639 geführt. Die Ausnutzbarkeit ist als leicht bekannt. Der Angriff kann über das Netzwerk angegangen werden. Das Ausnutzen erfordert eine einfache Authentisierung. Technische Details sind nicht bekannt und ein Exploit zur Schwachstelle ist ebenfalls nicht vorhanden. Das Advisory weist darauf hin:

A user could retrieve technical information such as host name, HTTP/S ports, Hana version and potentially additional technical information. By default, this information can be accessed remotely through a web browser without requiring user credentials.

Mindestens 152 Tage galt die Schwachstelle als nicht öffentlicher Zero-Day. Während dieser Zeit erzielte er wohl etwa $5k-$10k auf dem Schwarzmarkt.

Die Schwachstelle lässt sich durch das Einspielen eines Patches lösen. Das Erscheinen einer Gegenmassnahme geschah vor und nicht erst nach der Veröffentlichung der Schwachstelle. SAP hat damit vorgängig gehandelt.

CVSSv3

Base Score: 4.3 [?]
Temp Score: 4.1 [?]
Vector: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N/E:X/RL:O/RC:C [?]
Zuverlässigkeit: High

CVSSv2

Base Score: 4.0 (CVSS2#AV:N/AC:L/Au:S/C:P/I:N/A:N) [?]
Temp Score: 3.5 (CVSS2#E:ND/RL:OF/RC:C) [?]
Zuverlässigkeit: High

CPE

Exploiting

Klasse: Information Disclosure
Lokal: Nein
Remote: Ja

Verfügbarkeit: Nein

Aktuelle Preisschätzung: $0-$1k (0-day) / $0-$1k (Heute)

Gegenmassnahmen

Empfehlung: Patch
Status: Offizieller Fix
Reaction Time: 152 Tage seit gemeldet
0-Day Time: 152 Tage seit gefunden

Timeline

12.03.2015 Hersteller informiert
13.03.2015 Hersteller bestätigt
11.08.2015 Gegenmassnahme veröffentlicht
22.03.2016 CVE zugewiesen
18.08.2016 Advisory veröffentlicht
19.08.2016 VulDB Eintrag erstellt
19.08.2016 VulDB letzte Aktualisierung

Quellen

Advisory: ONAPSIS-2016-006 / 2176128
Status: Bestätigt
Bestätigung: onapsis.com
Koordiniert: Ja

CVE: CVE-2016-3639 (mitre.org) (nvd.nist.org) (cvedetails.com)

Eintrag

Erstellt: 19.08.2016
Eintrag: 76.8% komplett
...













📌 Alfresco’s SAP integration with SAP S/4 HANA reduces storage costs and improves information sharing


📈 33.65 Punkte

📌 Vuln: SAP HANA CVE-2018-2362 Information Disclosure Vulnerability


📈 31.33 Punkte

📌 Vuln: SAP HANA CVE-2018-2369 Information Disclosure Vulnerability


📈 31.33 Punkte

📌 SAP HANA 1.00.091.00.14186593 EXPORT Statement Handler Information Disclosure


📈 30.15 Punkte

📌 Vuln: SAP HANA XS Classic Information Disclosure Vulnerability


📈 30.15 Punkte

📌 Vuln: SAP HANA Cockpit Information Disclosure Vulnerability


📈 30.15 Punkte

📌 Vuln: SAP HANA XS Classic Information Disclosure Vulnerability


📈 30.15 Punkte

📌 Vuln: SAP HANA Cockpit Information Disclosure Vulnerability


📈 30.15 Punkte

📌 Vuln: SAP HANA Information Disclosure Vulnerability


📈 30.15 Punkte

📌 SAP HANA 1.00/2.00 User Self-Service Tools information disclosure


📈 30.15 Punkte

📌 SAP HANA 1.00/2.00 Startup Service SOAP Request information disclosure


📈 30.15 Punkte

📌 SAP HANA SQL Interface User Information Disclosure


📈 30.15 Punkte

📌 SAP HANA Information Disclosure


📈 30.15 Punkte

📌 SAP HANA 1.00.091.00.14186593 EXPORT Statement Handler Information Disclosure


📈 30.15 Punkte

📌 SAP HANA SQL Interface User Information Disclosure


📈 30.15 Punkte

📌 SAP HANA Information Disclosure


📈 30.15 Punkte

📌 SAP HANA 1.00/2.00 User Self-Service Tools Information Disclosure


📈 30.15 Punkte

📌 SAP HANA 1.00/2.00 SQL Interface Memory information disclosure


📈 30.15 Punkte

📌 SAP HANA Extended Application Services 1.0 User information disclosure


📈 30.15 Punkte

📌 SAP HANA Extended Application Services 1.0 information disclosure


📈 30.15 Punkte

📌 SAP HANA Extended Application Services 1.0 Statistic information disclosure


📈 30.15 Punkte

📌 SAP HANA Extended Application Services 1.0 information disclosure


📈 30.15 Punkte

📌 SAP HANA 1.00/2.00 Startup Service SOAP Request Information Disclosure


📈 30.15 Punkte

📌 SAP HANA Extended Application Services 1.0 User Information Disclosure


📈 30.15 Punkte

📌 SAP HANA Extended Application Services 1.0 information disclosure


📈 30.15 Punkte

📌 SAP HANA 1.00/2.00 Capture & Replay Credentials information disclosure


📈 30.15 Punkte

📌 SAP HANA Extended Application Services 1.0 Trace File information disclosure


📈 30.15 Punkte

📌 SAP HANA Extended Application Services 1 User information disclosure


📈 30.15 Punkte

📌 SAP HANA Extended Application Services 1.0 Information Disclosure


📈 30.15 Punkte

📌 SAP HANA 1.00/2.00 SQL Interface Memory Information Disclosure


📈 30.15 Punkte

📌 SAP HANA Extended Application Services prior 1.0.118 Endpoint Port information disclosure


📈 30.15 Punkte

📌 SAP HANA Extended Application Services 1.0 Statistic Information Disclosure


📈 30.15 Punkte

📌 SAP HANA 1.00/2.00 Capture & Replay Credentials Information Disclosure


📈 30.15 Punkte

📌 SAP HANA 1.00/2.00 Capture & Replay Credentials Information Disclosure


📈 30.15 Punkte

📌 SAP security fixes address Critical flaw in SAP HANA XSA


📈 29.91 Punkte

matomo