Risque
- Exécution de code arbitraire à distance
Systèmes affectés
SAP BusinessObjects.
Résumé
Une vulnérabilité dans SAP BusinessObjects permet à un utilisateur malveillant d'exécuter du code arbitraire à distance.
Description
SAP BusinessObjects contient un module, Axis2, dont le compte d'administration possède un mot de passe fixe dans sa configuration. En se connectant à un port sur lequel ce module écoute, un attaquant peut exécuter du code arbitraire à distance.
Solution
Se référer au bulletin de sécurité de l'éditeur, non public, pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité SAP 1432881 https://service.sap.com/sap/supports/note/1432881
- Note de vulnérabilité de l'US-CERT VU#989719 du 14 octobre 2010 : http://www.kb.cert.org/vuls/id/989719
- Référence CVE CVE-2010-0219 https://www.cve.org/CVERecord?id=CVE-2010-0219