alerte de vulnérabilité CVE-2012-4341
SAP NetWeaver : corruption de mémoire via msg_server.exe
Synthèse de la vulnérabilité
Un attaquant non authentifié peut employer un package illicite avec SAP NetWeaver ABAP, afin de corrompre la mémoire de msg_server.exe, ce qui conduit à un déni de service ou à l'exécution de code.
Produits concernés : BusinessObjects, Crystal Enterprise, Crystal Reports, SAP ERP, NetWeaver.
Gravité : 3/4.
Date création : 28/06/2012.
Références : 1649838, 1649840, BID-54214, BID-54229, BID-54231, CVE-2012-4341, VIGILANCE-VUL-11731, ZDI-12-104, ZDI-12-111, ZDI-12-112.
Description de la vulnérabilité
SAP NetWeaver utilise le langage ABAP (Advanced Business Application Programming).
Lorsqu'un package utilise l'opcode 0x43, avec le sous-opcode 0x4 contenant une chaîne de caractères trop longue, le caractère '\0' final est écrit en mémoire après la fin du tableau.
Un attaquant non authentifié peut donc employer un package illicite avec SAP NetWeaver ABAP, afin de corrompre la mémoire de msg_server.exe, ce qui conduit à un déni de service ou à l'exécution de code.
Bulletin Vigil@nce complet.... (
accès gratuit)
Partagez ce bulletin
Service de veille sur les vulnérabilités informatiques
Vigil@nce fournit un
patch de vulnérabilité applicative. Chaque administrateur peut personnaliser la liste des produits pour lesquels il souhaite recevoir des alertes de vulnérabilités. La cellule de veille technologique suit les menaces sécurité qui ciblent le parc informatique. Le service de veille sur les vulnérabilités informatiques Vigil@nce alerte vos équipes des failles et des menaces qui concernent votre système d'information.