SAP NetWeaver AS ABAP 多个漏洞(2022 年 2 月)

high Nessus 插件 ID 158042

简介

远程 SAP NetWeaver ABAP 服务器可能受到多个漏洞影响。

描述

SAP NetWeaver Application Server ABAP 中可能存在多个漏洞,其中包括:

- SAP Netweaver AS 700、701、702、710、711、730、740、750、751、752、753、754、755、756 版本中包含一个跨站脚本漏洞,该漏洞可能允许未经身份验证的攻击者通过注入代码来泄露敏感数据。(CVE-2022-22534)

- SAP NetWeaver AS BAP (Workplace Server) 700、701、702、731、740 750、751、752、753、754、755、756、787 版本中包含一个 SQL 注入漏洞,该漏洞可能允许攻击者通过执行构建的数据库查询来暴露后端数据库。(CVE-2022-22540)

- SAP NetWeaver AS BAP 700、701、702、710、711、730、731、740、750、751、752、753、754、755、756 版本中包含一个信息泄露漏洞,该漏洞允许经过身份验证的攻击者读取存储在 http 调用目标中的连接详情。(CVE-2022-22545)

请注意,Nessus 尚未测试此问题,而是只依靠应用程序自我报告的版本号来判断。

解决方案

根据供应商公告应用相应的修补程序。

另见

http://www.nessus.org/u?8c6b4819

https://launchpad.support.sap.com/#/notes/3124994

https://launchpad.support.sap.com/#/notes/3140587

https://launchpad.support.sap.com/#/notes/3128473

插件详情

严重性: High

ID: 158042

文件名: sap_netweaver_as_abap_feb_2022.nasl

版本: 1.6

类型: remote

系列: Web Servers

发布时间: 2022/2/14

最近更新时间: 2022/6/20

配置: 启用偏执模式

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2022-22540

CVSS v3

风险因素: High

基本分数: 7.5

时间分数: 6.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:sap:netweaver_application_server

必需的 KB 项: Settings/ParanoidReport, installed_sw/SAP Netweaver Application Server (AS)

易利用性: No known exploits are available

补丁发布日期: 2022/2/8

漏洞发布日期: 2022/2/8

参考资料信息

CVE: CVE-2022-22534, CVE-2022-22540, CVE-2022-22545

IAVA: 2022-A-0063, 2022-A-0104, 2022-A-0192-S