プラットフォーム
sap
コンポーネント
sap-netweaver-administrator-system-overview
修正版
7.50.1
SAP NetWeaver Administrator(System Overview)において、認証された攻撃者がHTTPリクエストを細工することで、内部ネットワーク内のアクセス可能なHTTPエンドポイントを列挙できるSSRF脆弱性(CVE-2024-54197)が発見されました。この脆弱性の悪用により、データの機密性と完全性に影響を及ぼす可能性があります。影響を受けるバージョンは7.50–LM-CORE 7.50です。修正バージョンは7.50.1にリリースされています。
この脆弱性は、攻撃者がSAP NetWeaver Administrator(System Overview)を介して内部ネットワーク内の他のシステムに不正にアクセスすることを可能にします。攻撃者は、SSRF攻撃を利用して、機密情報を含む内部リソースへのアクセスを試みたり、他のシステムへの攻撃の足がかりとして利用したりする可能性があります。攻撃の成功は、内部ネットワークの構成とセキュリティ対策に大きく依存します。この脆弱性の悪用は、機密データの漏洩や、内部システムの不正な操作につながる可能性があります。
CVE-2024-54197は、2024年12月10日に公開されました。現時点では、公的に利用可能なPoCは確認されていませんが、SSRF脆弱性は一般的に悪用が容易であるため、攻撃者による悪用が懸念されます。CISA KEVへの登録状況は不明です。NVDデータベースにおいても、詳細な情報が公開されています。
Organizations heavily reliant on SAP NetWeaver for critical business processes are at significant risk. Specifically, environments with limited network segmentation or overly permissive firewall rules are more vulnerable. Those using older, unsupported versions of SAP NetWeaver Administrator(System Overview) are also at increased risk due to the lack of security updates.
• linux / server:
journalctl -u sapstartsrv -g "HTTP request"• sap:
Review SAP system logs for unusual HTTP requests originating from the NetWeaver Administrator component, specifically looking for requests to internal IP addresses or unusual hostnames.
• generic web:
Use curl to probe for internal endpoints. For example, curl -v http://<NetWeaverAdminIP>/<potentialinternalendpoint> and analyze the response headers and body for signs of internal resource exposure.
disclosure
エクスプロイト状況
EPSS
0.12% (31% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、SAP NetWeaver Administrator(System Overview)を7.50.1にアップデートすることを強く推奨します。アップデートが困難な場合は、WAF(Web Application Firewall)を導入し、SSRF攻撃を検知・防御するルールを設定してください。また、内部ネットワークへのアクセス制御を強化し、不要なHTTPエンドポイントへのアクセスを制限することも有効です。さらに、SAPのセキュリティガイドラインに従い、適切なセキュリティ設定を適用してください。アップデート後、システムログを確認し、不正なアクセスがないか確認することで、脆弱性の修正を検証できます。
SAPが提供するセキュリティアップデートを適用してください。 詳細とアップデートに関する具体的な手順については、SAPノート3542543を参照してください。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-54197は、SAP NetWeaver Administrator(System Overview) 7.50–LM-CORE 7.50において、認証された攻撃者がHTTPリクエストを細工することで内部ネットワークのアクセス可能なHTTPエンドポイントを列挙できるSSRF脆弱性です。
SAP NetWeaver Administrator(System Overview)のバージョンが7.50–LM-CORE 7.50を使用している場合は、影響を受ける可能性があります。
SAP NetWeaver Administrator(System Overview)を7.50.1にアップデートしてください。アップデートが困難な場合は、WAFを導入するなど、緩和策を講じてください。
現時点では公的なPoCは確認されていませんが、SSRF脆弱性は悪用が容易であるため、攻撃者による悪用が懸念されます。
SAP Security Notesを参照してください。詳細な情報はSAPの公式ドキュメントで確認できます。