Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

CVE-2023-30744— Improper access control during application start-up in SAP AS NetWeaver JAVA.

Quick assessment

Affected
SAP_SE SAP AS NetWeaver JAVA
Exploitation
No confirmed in-the-wild exploitation; assess based on exposure
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

SAP NetWeaver Application Server Java是德国思爱普(SAP)公司的一款提供了Java运行环境的应用程序服务器。该产品主要用于开发和运行Java EE应用程序。 SAP NetWeaver Application Server Java存在安全漏洞,该漏洞源于通过附加到开放接口并利用开放命名和目录 API 可以实例化一个对象,该对象具有无需进一步授权和身份验证即可调用的方法。

CVSS 8.2 · High EPSS 0.62% · P48

Possible ATT&CK Techniques 1 AI

T1190 · Exploit Public-Facing Application
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2023-30744

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Improper access control during application start-up in SAP AS NetWeaver JAVA.
Source: CVE Program / CVE List V5
Vulnerability Description
In SAP AS NetWeaver JAVA - versions SERVERCORE 7.50, J2EE-FRMW 7.50, CORE-TOOLS 7.50, an unauthenticated attacker can attach to an open interface and make use of an open naming and directory API to instantiate an object which has methods which can be called without further authorization and authentication.  A subsequent call to one of these methods can read or change the state of existing services without any effect on availability.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N
Source: CVE Program / CVE List V5
Vulnerability Type
关键功能的认证机制缺失
Source: CVE Program / CVE List V5
Vulnerability Title
SAP NetWeaver Application Server Java 访问控制错误漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
SAP NetWeaver Application Server Java是德国思爱普(SAP)公司的一款提供了Java运行环境的应用程序服务器。该产品主要用于开发和运行Java EE应用程序。 SAP NetWeaver Application Server Java存在安全漏洞,该漏洞源于通过附加到开放接口并利用开放命名和目录 API 可以实例化一个对象,该对象具有无需进一步授权和身份验证即可调用的方法。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

Vendor Product Affected Versions CPE Subscribe
SAP_SE SAP AS NetWeaver JAVA SERVERCORE 7.50 -

II. Public POCs for CVE-2023-30744

# POC Description Source Link Shenlong Link
AI-Generated POC Premium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2023-30744

请登录查看更多情报信息。

Other References for CVE-2023-30744 (2)

Same Patch Batch · SAP_SE · 2023-05-09 · 14 CVEs total

CVE-2023-28762 9.1 CRITICAL Information Disclosure in SAP BusinessObjects Intelligence Platform
CVE-2023-32113 7.5 HIGH Information Disclosure vulnerability in SAP GUI for Windows
CVE-2023-32111 7.5 HIGH Memory Corruption vulnerability in SAP PowerDesigner (Proxy)
CVE-2023-30743 7.1 HIGH Improper Neutralization of Input in SAPUI5
CVE-2023-30740 6.3 MEDIUM Information Disclosure vulnerability in SAP BusinessObjects Business Intelligence Platform
CVE-2023-31406 6.1 MEDIUM Cross-Site Scripting (XSS) vulnerability in SAP BusinessObjects Business Intelligence Plat
CVE-2023-30742 6.1 MEDIUM Cross-Site Scripting (XSS) vulnerability in SAP CRM (WebClient UI)
CVE-2023-30741 6.1 MEDIUM Cross-Site Scripting (XSS) vulnerability in SAP BusinessObjects Business Intelligence Plat
CVE-2023-31407 5.4 MEDIUM Cross-Site Scripting (XSS) vulnerability in SAP Business Planning and Consolidation
CVE-2023-29188 5.4 MEDIUM Cross-Site Scripting (XSS) vulnerability in SAP CRM WebClient UI
CVE-2023-31404 5.0 MEDIUM Information Disclosure in SAP BusinessObjects Business Intelligence Platform (Central Mana
CVE-2023-28764 3.7 LOW Information Disclosure vulnerability in SAP BusinessObjects Platform
CVE-2023-32112 2.8 LOW Missing Authorization Check in Vendor Master Hierarchy

IV. Related Vulnerabilities

V. Comments for CVE-2023-30744

No comments yet


Leave a comment