Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SAP Master Data Governance File Upload (CVE-2023-49058)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
12/12/2023
Última modificación:
14/12/2023

Descripción

La aplicación SAP Master Data Governance File Upload permite a un atacante aprovechar la validación insuficiente de la información de ruta proporcionada por los usuarios, por lo que los caracteres que representan "viajar al directorio principal" se pasan a las API del archivo. Como resultado, tiene un bajo impacto en la confidencialidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sap:master_data_governance:731:*:*:*:*:*:*:*
cpe:2.3:a:sap:master_data_governance:732:*:*:*:*:*:*:*
cpe:2.3:a:sap:master_data_governance:746:*:*:*:*:*:*:*
cpe:2.3:a:sap:master_data_governance:747:*:*:*:*:*:*:*
cpe:2.3:a:sap:master_data_governance:748:*:*:*:*:*:*:*
cpe:2.3:a:sap:master_data_governance:749:*:*:*:*:*:*:*
cpe:2.3:a:sap:master_data_governance:751:*:*:*:*:*:*:*
cpe:2.3:a:sap:master_data_governance:752:*:*:*:*:*:*:*
cpe:2.3:a:sap:master_data_governance:800:*:*:*:*:*:*:*
cpe:2.3:a:sap:master_data_governance:801:*:*:*:*:*:*:*
cpe:2.3:a:sap:master_data_governance:802:*:*:*:*:*:*:*
cpe:2.3:a:sap:master_data_governance:803:*:*:*:*:*:*:*
cpe:2.3:a:sap:master_data_governance:804:*:*:*:*:*:*:*
cpe:2.3:a:sap:master_data_governance:805:*:*:*:*:*:*:*
cpe:2.3:a:sap:master_data_governance:806:*:*:*:*:*:*:*