Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2024-37171

PUBLISHED 02.08.2024

CNA: sap

[CVE-2024-37171] Server-Side Request Forgery (SSRF) in SAP Transportation Management (Collaboration Portal)

Обновлено: 09.07.2024
SAP Transportation Management (Collaboration Portal) allows an attacker with non-administrative privileges to send a crafted request from a vulnerable web application. This will trigger the application handler to send a request to an unintended service, which may reveal information about that service. The information obtained could be used to target internal systems behind firewalls that are normally inaccessible to an attacker from the external network, resulting in a Server-Side Request Forgery vulnerability. There is no effect on integrity or availability of the application.

CWE

Идентификатор Описание
CWE-918 CWE-918: Server-Side Request Forgery (SSRF)

БДУ ФСТЭК

Идентификатор Описание
BDU:2025-00005 Уязвимость компонента Collaboration Portal системы управления транспортой логистикой SAP Transportation Management (SAP TM), позволяющая нарушителю осуществить SSRF-атаку

CVSS

Оценка Severity Версия Базовый вектор
5 MEDIUM 3.1 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N

Доп. Информация

Product Status

SAP Transportation Management (Collaboration Portal)
Product: SAP Transportation Management (Collaboration Portal)
Vendor: SAP_SE
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версии SAPTMUI 140 affected
Наблюдалось в версии SAPTMUI 150 affected
Наблюдалось в версии SAPTMUI 160 affected
Наблюдалось в версии SAPTMUI 170 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 23.07.2024
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no partial 2.0.3 23.07.2024

CVE Program Container

Обновлено: 02.08.2024
SSVC and KEV, plus CVSS and CWE if not provided by the CNA.

Ссылки

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.