CVE-2016-2386

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

SAP NetWeaver SQL Injection Vulnerability

Beschreibung

CVE-2016-2386 ist eine SQL-Injection-Schwachstelle im UDDI-Server-Komponente der SAP NetWeaver J2EE Engine 7.40. Die Schwachstelle ermöglicht es entfernten Angreifern, beliebige SQL-Befehle gegen die zugrunde liegende Datenbank auszuführen, ohne eine Authentifizierung zu benötigen, was potenziell zur vollständigen Kompromittierung der SAP-Datenbank und der darin enthaltenen sensiblen Geschäftsdaten führen kann. Die CISA hat CVE-2016-2386 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 44,0 % (97. Perzentil) stellt diese SAP-NetWeaver-SQL-Injection-Schwachstelle eine ernste Bedrohung für Unternehmensumgebungen dar.

KEV-Informationen

Hersteller
SAP
Produkt
NetWeaver
Hinzugefügt am
9. Juni 2022
Fälligkeitsdatum
30. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
sapnetweaver application server java7.40

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-89: Unsachgemäße Neutralisierung spezieller Elemente in einem SQL-Befehl ('SQL Injection')

CVE-2016-2386 nutzt eine SQL-Injection-Schwachstelle im UDDI-Server von SAP NetWeaver aus, bei der benutzerseitige Eingaben ohne ordnungsgemäße Neutralisierung von Sonderzeichen in SQL-Abfragen eingebaut werden. Dies ermöglicht es einem Angreifer, bösartigen SQL-Code einzuschleusen, der von der Datenbank-Engine ausgeführt wird und unbefugten Datenzugriff, -modifikation oder -löschung über die gesamte SAP-Datenbank hinweg ermöglicht.

Mehr erfahren: CWE-89 — Unsachgemäße Neutralisierung spezieller Elemente in einem SQL-Befehl ('SQL Injection')

Auswirkungsanalyse

CVE-2016-2386 ist eine schwerwiegende SQL-Injection-Schwachstelle, die ohne Authentifizierung aus der Ferne ausnutzbar ist und damit für jeden Angreifer zugänglich, der den SAP-NetWeaver-UDDI-Server über das Netzwerk erreichen kann. Die Angriffskomplexität ist gering und erfordert nur präparierte HTTP-Anfragen mit bösartigen SQL-Payloads. Die Vertraulichkeit ist kritisch betroffen, da ein Angreifer den gesamten Datenbankinhalt extrahieren kann, einschließlich Finanzdaten, Mitarbeiterdaten und geschäftskritischer Informationen. Die Integrität ist schwer beeinträchtigt, da SQL Injection die Modifikation oder Löschung von Datenbankeinträgen ermöglicht. Auch die Verfügbarkeit kann betroffen sein durch destruktive SQL-Befehle. Der EPSS-Score von 44,0 % (97. Perzentil) deutet auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2016-2386 bestätigt, indem die Schwachstelle in den KEV-Katalog aufgenommen wurde, mit einer Behebungsfrist bis zum 30. Juni 2022. Der EPSS-Score von 44,0 % (97. Perzentil) spiegelt eine sehr hohe Ausnutzungswahrscheinlichkeit wider. Obwohl keine spezifischen Ransomware-Kampagnen öffentlich mit CVE-2016-2386 in Verbindung gebracht wurden, sind SQL-Injection-Schwachstellen in Unternehmensplattformen wie SAP hochwertige Ziele für Datendiebstahl und Erpressung. Die Schwachstelle wird häufig zusammen mit CVE-2016-2388 (einer Informationsoffenlegungsschwachstelle in derselben Komponente) referenziert, was darauf hindeutet, dass Angreifer diese Schwachstellen verketten können.

Behebung

  1. SAP-Sicherheitspatch sofort einspielen, wie vom CISA-KEV-Katalog gefordert. Installieren Sie die SAP Security Note für CVE-2016-2386 auf allen SAP-NetWeaver-J2EE-Engine-7.40-Instanzen.
  2. Zugriff auf die UDDI-Server-Komponente deaktivieren oder einschränken, falls diese nicht für den Geschäftsbetrieb benötigt wird, da dies die Angriffsfläche für diese spezifische Schwachstelle vollständig eliminiert.
  3. Web Application Firewall (WAF) einsetzen mit SQL-Injection-Erkennungsregeln vor SAP-NetWeaver-Instanzen, speziell konfiguriert zur Inspektion von Anfragen an die UDDI-Server-Endpunkte.
  4. Datenbankaktivitätsprotokolle auditieren auf Indikatoren für SQL-Injection-Ausnutzung, einschließlich ungewöhnlicher Abfragemuster, massenhafter Datenextraktion oder administrativer SQL-Befehle von Anwendungskonten.
  5. Parametrisierte Abfragen implementieren in allen benutzerdefinierten SAP-NetWeaver-Entwicklungen und das Prinzip der geringsten Berechtigung auf von SAP-Anwendungen verwendete Datenbankkonten anwenden.

Technische Details

CVE-2016-2386 ist eine SQL-Injection-Schwachstelle in der UDDI-Server-Komponente (Universal Description, Discovery and Integration) der SAP NetWeaver J2EE Engine 7.40. Die Schwachstelle besteht, weil benutzerseitige Eingaben an den UDDI-Server direkt in SQL-Abfragen eingebaut werden, ohne ordnungsgemäße Bereinigung oder Parametrisierung. Ein Angreifer kann HTTP-Anfragen mit SQL-Metazeichen und eingeschleusten SQL-Anweisungen erstellen, die von der zugrunde liegenden Datenbank-Engine interpretiert und ausgeführt werden. Der UDDI-Server ist über das Netzwerk ohne Authentifizierung zugänglich. Je nach Datenbank-Backend und dessen Konfiguration kann eine erfolgreiche Ausnutzung von Datenextraktion bis hin zur Betriebssystem-Befehlsausführung reichen.

Häufig gestellte Fragen

Wird CVE-2016-2386 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2016-2386 in ihren KEV-Katalog aufgenommen und damit aktive Ausnutzung bestätigt. Der EPSS-Score von 44,0 % (97. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an. Es wurde keine spezifische Ransomware-Nutzung bestätigt, aber SQL Injection in SAP-Systemen ist ein hochwertiges Ziel für Datendiebstahl.

Welche Produkte sind von CVE-2016-2386 betroffen?

CVE-2016-2386 betrifft die UDDI-Server-Komponente der SAP NetWeaver J2EE Engine Version 7.40. Organisationen, die diese Version betreiben, sollten den SAP-Security-Note-Patch sofort einspielen. Die UDDI-Komponente kann auch vorhanden sein, wenn sie nicht aktiv genutzt wird.

Wie behebe ich CVE-2016-2386?

Spielen Sie die SAP Security Note ein, die CVE-2016-2386 auf allen betroffenen Instanzen behebt. Falls ein sofortiges Patchen nicht möglich ist, deaktivieren oder beschränken Sie den Netzwerkzugang zur UDDI-Server-Komponente. Setzen Sie WAF-Regeln zur Erkennung von SQL-Injection-Versuchen ein.

Wie schwerwiegend ist CVE-2016-2386?

CVE-2016-2386 ist eine schwerwiegende SQL-Injection-Schwachstelle mit einem EPSS-Score von 44,0 % im 97. Perzentil. Sie ermöglicht es nicht authentifizierten Angreifern aus der Ferne, beliebige SQL-Befehle auszuführen und potenziell alle Daten in der SAP-Datenbank zu extrahieren oder zu modifizieren.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score71.06%
EPSS-Perzentil99.4%

Daten

Veröffentlicht16. Februar 2016
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.