VDB

CERTFR-2020-ALE-017

CERTFR-2020-ALE-017 PUBLISHED CVSS 10 CRITICAL

<strong>\[Mise à jour du 22 juillet 2020\]</strong> Le CERT-FR a connaissance de codes d'attaques disponibles publiquement. Le CERT-FR renouvelle sa recommandation d'appliquer les correctifs de sécurité dans les plus brefs délais. SAP fournit plus de renseignements à ses clients dans sa note 2934135 (<https://support.sap.com/en/my-support/knowledge-base/security-notes-news.html>) <strong>\[Publication initiale\]</strong> De multiples vulnérabilités ont été découvertes dans le composant LM Configuration Wizard de SAP Netweaver AS JAVA. Un attaquant non authentifié peut contourner la politique de sécurité pour exécuter différentes actions d'administration. En particulier, l'attaquant est en mesure de créer un compte avec les droits administrateurs pour se maintenir sur le système.

Risk Scores

CVSS v3.0
10
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Affected Products

VendorProductVersions
SAP SESAP NetWeaver AS JAVA (LM Configuration Wizard)< 7.30, < 7.31, < 7.40

Timeline

  • Apr 17, 2019 CVE Published
  • Jul 23, 2020 PoC Published
  • Nov 8, 2021 PoC Published
  • Nov 20, 2021 PoC Published
  • Nov 14, 2024 PoC Published
  • Dec 24, 2024 PoC Published
  • Jan 12, 2025 PoC Published
  • Jan 26, 2025 PoC Published
  • Feb 6, 2025 PoC Published
  • Feb 23, 2025 PoC Published
  • Feb 23, 2025 PoC Published
  • Jun 5, 2025 PoC Published
Open in Interactive Console →
$ Console Community · 100/wk Open console ›