SAP – CVE-2023-0014

Date de publication :

L’utilisation d’informations sensibles dans un format non sécurisé permet à un attaquant, en envoyant des requêtes spécifiquement forgées, de contourner les méthodes de sécurité.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Contournement de la politique de sécurité

Exploitation

La vulnérabilité exploitée est du type
CWE-294: Authentication Bypass by Capture-replay

Détails sur l’exploitation
•    Vecteur d’attaque : Réseau.
•    Complexité de l’attaque : Elevée.
•    Privilèges nécessaires pour réaliser l’attaque : Aucun.
•    Interaction d’un utilisateur ayant accès au produit est-elle nécessaire : Non.
•    L’exploitation de la faille permet d’obtenir des droits privilégiés : Non.

Systèmes ou composants affectés

SAP NetWeaver AS for ABAP Server and ABAP Platform

•    Versions SAP_BASIS 700

•    Versions SAP_BASIS 701

•    Versions SAP_BASIS 702

•    Versions SAP_BASIS 710

•    Versions SAP_BASIS 711

•    Versions SAP_BASIS 730

•    Versions SAP_BASIS 731

•    Versions SAP_BASIS 740

•    Versions SAP_BASIS 750

•    Versions SAP_BASIS 751

•    Versions SAP_BASIS 752

•    Versions SAP_BASIS 753

•    Versions SAP_BASIS 754

•    Versions SAP_BASIS 755

•    Versions SAP_BASIS 756

•    Versions SAP_BASIS 757

•    Versions KERNEL 7.22

•    Versions KERNEL 7.53

•    Versions KERNEL 7.77

•    Versions KERNEL 7.81

•    Versions KERNEL 7.85

•    Versions KERNEL 7.89

•    Versions KRNL64UC 7.22

•    Versions KRNL64UC 7.22EXT

•    Versions KRNL64UC 7.53

•    Versions KRNL64NUC 7.22

•    Versions KRNL64NUC 7.22EXT

Solutions ou recommandations

Mettre à jour le produit afin d’appliquer le patch du 10 janvier 2023.
Plus d’information disponible dans le bulletin de sécurité de SAP.