BDU:2019-01745 (CVE-2019-0270) — уязвимость компонента ABAP Server программной интеграционной платформы SAP NetWeaver
По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.
Средний — 6.3/10 Устранена
Уязвимость компонента ABAP Server программной интеграционной платформы SAP NetWeaver связана с недостатками разграничения доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить привилегии
Кого касается и что делать
- Уязвимое ПО: SAP ABAP Platform (SAP) — версии KRNL32NUC 7.21, KRNL32NUC 7.21EXT, KRNL32NUC 7.22, KRNL32NUC 7.22EXT, KRNL32UC 7.21, KRNL32UC 7.21EXT, KRNL32UC 7.22, KRNL32UC 7.22EXT, KRNL64NUC 7.21, KRNL64NUC 7.21EXT, KRNL64NUC 7.22, KRNL64NUC 7.22EXT, KRNL64NUC 7.49, KRNL64NUC 7.74, KRNL64UC 7.21 и др.
- Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)
Сведения об уязвимости
| Идентификаторы | BDU:2019-01745 · CVE-2019-0270 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 6.3; CVSS 2.0 — 6.5) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, ограниченное влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость компонента ABAP Server программной интеграционной платформы SAP NetWeaver, позволяющая нарушителю повысить свои привилегии |
| Даты | Опубликована: 07.05.2019 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 12.02.2019 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-264 — разрешения, привилегии и средства управления доступом |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: нарушение авторизации |
Уязвимое ПО
- SAP ABAP Platform (SAP) — версии KRNL32NUC 7.21, KRNL32NUC 7.21EXT, KRNL32NUC 7.22, KRNL32NUC 7.22EXT, KRNL32UC 7.21, KRNL32UC 7.21EXT, KRNL32UC 7.22, KRNL32UC 7.22EXT, KRNL64NUC 7.21, KRNL64NUC 7.21EXT, KRNL64NUC 7.22, KRNL64NUC 7.22EXT, KRNL64NUC 7.49, KRNL64NUC 7.74, KRNL64UC 7.21 и др. · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление. Обновление программного обеспечения до более поздней версии



