SAP – CVE-2023-0014

Date de publication :

L’utilisation d’informations sensibles dans un format non sécurisé permet à un attaquant, en envoyant des requêtes spécifiquement forgées, de contourner les méthodes de sécurité.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Contournement de la politique de sécurité

Exploitation

La vulnérabilité exploitée est du type
CWE-294: Authentication Bypass by Capture-replay

Détails sur l’exploitation
•    Vecteur d’attaque : Réseau.
•    Complexité de l’attaque : Elevée.
•    Privilèges nécessaires pour réaliser l’attaque : Aucun.
•    Interaction d’un utilisateur ayant accès au produit est-elle nécessaire : Non.
•    L’exploitation de la faille permet d’obtenir des droits privilégiés : Non.

Systèmes ou composants affectés

SAP NetWeaver AS for ABAP Server and ABAP Platform

•    Versions SAP_BASIS 700
•    Versions SAP_BASIS 701
•    Versions SAP_BASIS 702
•    Versions SAP_BASIS 710
•    Versions SAP_BASIS 711
•    Versions SAP_BASIS 730
•    Versions SAP_BASIS 731
•    Versions SAP_BASIS 740
•    Versions SAP_BASIS 750
•    Versions SAP_BASIS 751
•    Versions SAP_BASIS 752
•    Versions SAP_BASIS 753
•    Versions SAP_BASIS 754
•    Versions SAP_BASIS 755
•    Versions SAP_BASIS 756
•    Versions SAP_BASIS 757
•    Versions KERNEL 7.22
•    Versions KERNEL 7.53
•    Versions KERNEL 7.77
•    Versions KERNEL 7.81
•    Versions KERNEL 7.85
•    Versions KERNEL 7.89
•    Versions KRNL64UC 7.22
•    Versions KRNL64UC 7.22EXT
•    Versions KRNL64UC 7.53
•    Versions KRNL64NUC 7.22
•    Versions KRNL64NUC 7.22EXT

Solutions ou recommandations

Mettre à jour le produit afin d’appliquer le patch du 10 janvier 2023.
Plus d’information disponible dans le bulletin de sécurité de SAP.