CVE-2016-2388

MEDIUM(5.3)KEVWahrscheinlich ausgenutzt

SAP NetWeaver Information Disclosure Vulnerability

Beschreibung

CVE-2016-2388 ist eine Schwachstelle zur Offenlegung von Informationen in der Universal Worklist Configuration von SAP NetWeaver AS JAVA 7.4. Der Fehler ermöglicht es entfernten Angreifern, sensible Benutzerinformationen durch das Senden präparierter HTTP-Anfragen zu erlangen, ohne dass eine Authentifizierung erforderlich ist. Die offengelegten Informationen können Benutzernamen, E-Mail-Adressen und andere Benutzerverzeichnisdaten umfassen, die für weitergehende gezielte Angriffe genutzt werden können. Die CISA hat CVE-2016-2388 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 62,3 % (98. Perzentil) stellt diese SAP-NetWeaver-Schwachstelle eine erhebliche Bedrohung dar.

KEV-Informationen

Hersteller
SAP
Produkt
NetWeaver
Hinzugefügt am
9. Juni 2022
Fälligkeitsdatum
30. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
1.4

CWEs

Betroffene Produkte

HerstellerProduktVersion
sapnetweaver application server java>= 7.10, <= 7.50

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
5.3
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
5.3
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Referenzen

Schwachstellentyp

CWE-200: Offenlegung sensibler Informationen gegenüber nicht autorisierten Akteuren

CVE-2016-2388 nutzt eine Schwachstelle zur Informationsoffenlegung in der Universal Worklist Configuration von SAP NetWeaver aus, bei der die Anwendung sensible Benutzerdaten über präparierte HTTP-Anfragen an nicht autorisierte entfernte Akteure preisgibt. Die Komponente beschränkt den Zugriff auf Benutzerverzeichnisinformationen nicht ordnungsgemäß, sodass jeder netzwerkzugängliche Angreifer Benutzerkonten aufzählen und persönliche Details ohne Authentifizierung abrufen kann.

Mehr erfahren: CWE-200 — Offenlegung sensibler Informationen gegenüber nicht autorisierten Akteuren

Auswirkungsanalyse

CVE-2016-2388 ist eine schwerwiegende Schwachstelle zur Informationsoffenlegung, die ohne Authentifizierung aus der Ferne ausnutzbar ist und nur eine präparierte HTTP-Anfrage erfordert. Die Angriffskomplexität ist gering. Die Vertraulichkeit ist primär betroffen — die offengelegten Benutzerinformationen können Benutzernamen, E-Mail-Adressen und organisatorische Daten umfassen, die gezielte Spear-Phishing-Kampagnen, Credential-Stuffing-Angriffe oder Social Engineering ermöglichen. Obwohl Integrität und Verfügbarkeit nicht direkt betroffen sind, verstärken die offengelegten Informationen das Risiko nachfolgender Angriffe erheblich. Der EPSS-Score von 62,3 % (98. Perzentil) deutet auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin, und diese Schwachstelle wird häufig mit CVE-2016-2386 (SQL Injection in derselben SAP-NetWeaver-Plattform) verkettet.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2016-2388 bestätigt, indem die Schwachstelle in den KEV-Katalog aufgenommen wurde, mit einer Behebungsfrist bis zum 30. Juni 2022. Der EPSS-Score von 62,3 % (98. Perzentil) spiegelt anhaltendes und weit verbreitetes Ausnutzungsinteresse wider. Obwohl keine spezifischen Ransomware-Kampagnen dieser Schwachstelle allein zugeordnet wurden, wird CVE-2016-2388 häufig als Aufklärungsschritt vor schwerwiegenderen Angriffen wie CVE-2016-2386 (SQL Injection) eingesetzt. Die Kombination dieser beiden Schwachstellen ermöglicht es Angreifern, zunächst gültige Benutzerkonten aufzuzählen und diese Informationen dann für gezielte Datenbankangriffe zu nutzen.

Behebung

  1. SAP-Sicherheitspatch sofort einspielen, wie vom CISA-KEV-Katalog gefordert. Installieren Sie die SAP Security Note für CVE-2016-2388 auf allen SAP-NetWeaver-AS-JAVA-7.4-Instanzen.
  2. Netzwerkzugriff auf den Universal-Worklist-Configuration-Endpunkt einschränken durch Firewall-Regeln oder Reverse-Proxy-Konfigurationen, die den Zugriff auf autorisierte Administratoren beschränken.
  3. HTTP-Zugriffsprotokolle auditieren für den betroffenen Endpunkt, um potenzielle Ausnutzungsversuche zu identifizieren, insbesondere ungewöhnliche Anfragemuster oder Massenanfragen von externen IP-Adressen.
  4. Netzwerksegmentierung implementieren, um SAP-NetWeaver-Anwendungsserver vom direkten Internetzugang zu isolieren und sicherzustellen, dass Verwaltungsschnittstellen nur aus vertrauenswürdigen Netzwerken erreichbar sind.
  5. Benutzerkontensicherheit überprüfen und stärken im gesamten SAP-Umfeld, einschließlich Multi-Faktor-Authentifizierung und Überwachung verdächtiger Anmeldeversuche mit möglicherweise über diese Schwachstelle erlangten Zugangsdaten.

Technische Details

CVE-2016-2388 ist eine Schwachstelle zur Informationsoffenlegung in der Universal Worklist Configuration von SAP NetWeaver Application Server JAVA 7.4. Die Schwachstelle besteht, weil die Komponente keine ordnungsgemäßen Zugriffskontrollen auf HTTP-Endpunkte durchsetzt, die Benutzerverzeichnisinformationen zurückgeben. Ein nicht authentifizierter Angreifer kann speziell präparierte HTTP-Anfragen an den verwundbaren Endpunkt senden und Antworten mit sensiblen Benutzerdaten erhalten, einschließlich Benutzer-IDs, E-Mail-Adressen und potenziell organisatorischer Hierarchieinformationen. Der Exploit ist unkompliziert und erfordert nur Standard-HTTP-Anfragen mit manipulierten Parametern. Die offengelegten Informationen sind besonders wertvoll als Vorstufe für schwerwiegendere Angriffe gegen dieselbe SAP-Umgebung.

Häufig gestellte Fragen

Wird CVE-2016-2388 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2016-2388 in ihren KEV-Katalog aufgenommen und damit aktive Ausnutzung bestätigt. Der EPSS-Score von 62,3 % (98. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an. Diese Schwachstelle wird häufig für Aufklärungszwecke vor schwerwiegenderen Angriffen gegen SAP-Systeme eingesetzt.

Welche Produkte sind von CVE-2016-2388 betroffen?

CVE-2016-2388 betrifft die Universal Worklist Configuration in SAP NetWeaver Application Server JAVA Version 7.4. Organisationen, die diese Version betreiben, sollten die SAP Security Note prüfen und einspielen.

Wie behebe ich CVE-2016-2388?

Spielen Sie die SAP Security Note für CVE-2016-2388 auf allen betroffenen Instanzen ein. Schränken Sie zusätzlich den Netzwerkzugriff auf den verwundbaren Endpunkt ein und implementieren Sie ordnungsgemäße Zugriffskontrollen.

Wie schwerwiegend ist CVE-2016-2388?

CVE-2016-2388 ist eine schwerwiegende Schwachstelle zur Informationsoffenlegung mit einem EPSS-Score von 62,3 % im 98. Perzentil. Obwohl keine direkte Codeausführung möglich ist, erleichtern die offengelegten Benutzerinformationen gezielte Angriffe und dienen als Sprungbrett für kritischere Schwachstellen wie CVE-2016-2386.

CVSS-Score

5.3
MEDIUM(5.3)

EPSS-Score

EPSS-Score51.55%
EPSS-Perzentil98.9%

Daten

Veröffentlicht16. Februar 2016
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.