SAP NetWeaver AS Java XSS in 配置向导 (3748227)

high Nessus 插件 ID 327605

简介

远程 SAP NetWeaver AS Java 服务器受到跨站脚本漏洞的影响。

描述

远程主机上检测到的 SAP NetWeaver Application Server Java 版本受到 SAP 安全公告 3748227 中提及的跨站脚本漏洞的影响:

- SAP NetWeaver Application Server Java 允许未经认证的攻击者通过构建的 URL 注入恶意 JavaScript。当受害者访问此类 URL 时,该脚本会在用户的浏览器中执行,从而允许攻击者访问敏感会话信息和修改客户端浏览器中显示的非敏感数据。这导致对机密性影响较高,对完整性影响较低,而不会影响应用程序的可用性。(CVE-2026-44752)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

根据供应商公告应用相应的修补程序。

另见

https://me.sap.com/notes/3748227

http://www.nessus.org/u?2deefe80

插件详情

严重性: High

ID: 327605

文件名: sap_netweaver_as_java_3748227.nasl

版本: 1.2

类型: Remote

系列: Web Servers

发布时间: 2026/7/17

最近更新时间: 2026/7/17

配置: 启用偏执模式

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.9

百分位: 52.82

CVSS v2

风险因素: High

基本分数: 8.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:P/A:N

CVSS 分数来源: CVE-2026-44752

CVSS v3

风险因素: High

基本分数: 8.2

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N

漏洞信息

CPE: cpe:/a:sap:netweaver_application_server

必需的 KB 项: Settings/ParanoidReport, installed_sw/SAP Netweaver Application Server (AS)

补丁发布日期: 2026/7/14

漏洞发布日期: 2026/7/14

参考资料信息

CVE: CVE-2026-44752

IAVA: 2026-A-0694