阿里云漏洞库
高危漏洞
CVE 漏洞库
非CVE漏洞库
安全社区
搜索
NVD
应用程序
CVE-2016-3976
SAP NetWeaver Java AS目录遍历漏洞
CVE编号
CVE-2016-3976
利用情况
暂无
补丁情况
N/A
披露时间
2016-04-08
漏洞描述
SAP NetWeaver是SAP的集成技术平台和自从SAP Business Suite以来的所有SAP应用的技术基础。
SAP NetWeaver Java AS 7.4版本存在目录遍历漏洞,远程攻击者利用此漏洞可读取任意文件。
解决建议
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://service.sap.com/sap/support/notes/
参考链接
http://packetstormsecurity.com/files/137528/SAP-NetWeaver-AS-JAVA-7.5-Directo...
http://seclists.org/fulldisclosure/2016/Jun/40
https://erpscan.io/advisories/erpscan-16-012/
https://erpscan.io/press-center/blog/sap-security-notes-march-2016-review/
https://launchpad.support.sap.com/#/notes/2234971
https://www.exploit-db.com/exploits/39996/
受影响软件情况
#
类型
厂商
产品
版本
影响面
1
运行在以下环境
应用
sap
netweaver
7.10
-
运行在以下环境
应用
sap
netweaver
7.20
-
运行在以下环境
应用
sap
netweaver
7.30
-
运行在以下环境
应用
sap
netweaver
7.31
-
运行在以下环境
应用
sap
netweaver
7.40
-
运行在以下环境
应用
sap
netweaver
7.50
-
CVSS3评分
7.5
攻击路径
网络
攻击复杂度
低
权限要求
无
影响范围
未更改
用户交互
无
可用性
无
保密性
高
完整性
无
CWE-ID
漏洞类型
CWE-22
对路径名的限制不恰当(路径遍历)
阿里云安全产品覆盖情况
云安全中心
WAF
云防火墙
RASP
Exp相关链接
×
https://www.exploit-db.com/exploits/39996