Eine problematische Schwachstelle wurde in SAP NetWeaver AS ABAP 7.4 ausgemacht. Es geht hierbei um eine unbekannte Funktion. Durch das Manipulieren mit einer unbekannten Eingabe kann eine Directory Traversal-Schwachstelle ausgenutzt werden. Mit Auswirkungen muss man rechnen für die Vertraulichkeit.
Die Schwachstelle wurde am 18.11.2016 durch Daria Prosochkina als [ERPSCAN-16-031] SAP NetWeaver AS ABAP – directory traversal using READ DATASET / 2312966 in Form eines bestätigten Mailinglist Posts (Bugtraq) veröffentlicht. Auf seclists.org kann das Advisory eingesehen werden. Die Herausgabe geschah hierbei in Zusammenarbeit mit dem Hersteller. Sie gilt als leicht auszunutzen. Der Angriff kann über das Netzwerk passieren. Zur Ausnutzung ist eine einfache Authentisierung erforderlich. Es sind weder technische Details noch ein Exploit zur Schwachstelle bekannt. Es muss davon ausgegangen werden, dass ein Exploit zur Zeit etwa USD $5k-$25k kostet. Der folgende Code ist für dieses Problem verantwortlich:
p_flen = 0.Das Advisory weist darauf hin:
DO.
READ DATASET p_ifilea INTO lw.
Exit conditions for accessing in a loop
IF sy-subrc NE 0. EXIT. ENDIF.
APPEND lw TO p_itab .
p_flen = p_flen + XSTRLEN( lw-d ) .
ENDDO.
he code provides access to the file specified after the READ DATASET statement. The variable transmitted to the input of the statement is entered in it by user input. Thus, the user can access the files stored on the operating system. This vulnerability is called a Directory Traversal.Dabei muss 209 Tage als nicht veröffentlichte Zero-Day Schwachstelle ausgegangen werden. Während dieser Zeit erzielte er wohl etwa $5k-$25k auf dem Schwarzmarkt.
Es sind keine Informationen bezüglich Gegenmassnahmen bekannt. Der Einsatz eines alternativen Produkts bietet sich im Zweifelsfall an.
CVSSv3
Base Score: 4.3 [?]Temp Score: 4.3 [?]
Vector: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N/E:X/RL:X/RC:C [?]
Zuverlässigkeit: High
CVSSv2
Base Score: 4.0 (CVSS2#AV:N/AC:L/Au:S/C:P/I:N/A:N) [?]Temp Score: 4.0 (CVSS2#E:ND/RL:ND/RC:C) [?]
Zuverlässigkeit: High
CPE
Exploiting
Klasse: Directory TraversalLokal: Nein
Remote: Ja
Verfügbarkeit: Nein
Aktuelle Preisschätzung: $0-$5k (0-day) / $0-$5k (Heute)
Gegenmassnahmen
Empfehlung: keine Massnahme bekannt0-Day Time: 209 Tage seit gefunden
Timeline
23.04.2016 Hersteller informiert23.04.2016 Hersteller bestätigt
18.11.2016 Advisory veröffentlicht
21.11.2016 VulDB Eintrag erstellt
21.11.2016 VulDB letzte Aktualisierung
Quellen
Advisory: [ERPSCAN-16-031] SAP NetWeaver AS ABAP – directory traversal using READ DATASET / 2312966Person: Daria Prosochkina
Status: Bestätigt
Koordiniert: Ja
Eintrag
Erstellt: 21.11.2016Eintrag: 74.7% komplett
SOCIAL SHARE CARD GENERATOR