CVE-2016-3976
SAP NetWeaver Directory Traversal Vulnerability
Beschreibung
CVE-2016-3976 ist eine Directory-Traversal-Schwachstelle mit hohem Schweregrad in SAP NetWeaver Application Server Java. Der Fehler befindet sich im CrashFileDownloadServlet, das den fileName-Parameter nicht ordnungsgemaess bereinigt und es entfernten Angreifern ermoeglicht, beliebige Dateien auf dem Server zu lesen, indem sie Pfad-Traversal-Sequenzen wie Punkt-Punkt-Backslash verwenden. CISA hat diese Schwachstelle in ihren Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen und damit die aktive Ausnutzung bestaetigt. Mit einem EPSS-Score von 81,47 % (99,2. Perzentil) hat CVE-2016-3976 eine sehr hohe Ausnutzungswahrscheinlichkeit, was eine sofortige Behebung fuer Organisationen mit betroffenen SAP-NetWeaver-Versionen erforderlich macht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| sap | netweaver application server java | >= 7.10, <= 7.50 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Referenzen
- http://packetstormsecurity.com/files/137528/SAP-NetWeaver-AS-JAVA-7.5-Directory-Traversal.html(Exploit, Third Party Advisory, VDB Entry)
- http://seclists.org/fulldisclosure/2016/Jun/40(Exploit, Mailing List, Third Party Advisory)
- https://erpscan.io/advisories/erpscan-16-012/(Third Party Advisory)
- https://erpscan.io/press-center/blog/sap-security-notes-march-2016-review/(Third Party Advisory)
- https://launchpad.support.sap.com/#/notes/2234971(Permissions Required)
- https://www.exploit-db.com/exploits/39996/(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2016-3976(US Government Resource)
Schwachstellentyp
CWE-22: Unsachgemaesse Beschraenkung eines Pfadnamens auf ein eingeschraenktes Verzeichnis (Path Traversal)
Path-Traversal-Schwachstellen treten auf, wenn Software externe Eingaben zur Konstruktion eines Dateipfads verwendet, ohne spezielle Elemente wie ".." -Sequenzen ordnungsgemaess zu neutralisieren. Im Fall von CVE-2016-3976 akzeptiert das CrashFileDownloadServlet von SAP NetWeaver einen fileName-Parameter, der nicht ausreichend validiert wird, wodurch Angreifer Verzeichnisgrenzen ueberschreiten und auf Dateien ausserhalb des vorgesehenen Verzeichnisses zugreifen koennen.
Mehr erfahren: CWE-22 — Unsachgemaesse Beschraenkung eines Pfadnamens auf ein eingeschraenktes Verzeichnis (Path Traversal)
Auswirkungsanalyse
CVE-2016-3976 hat einen CVSS-3.1-Score von 7,5 (HOCH) und stellt ein erhebliches Risiko fuer betroffene SAP-Umgebungen dar. Die Schwachstelle ist ueber das Netzwerk mit geringer Angriffskomplexitaet ausnutzbar und erfordert weder Authentifizierung noch Benutzerinteraktion, was sie fuer jeden Angreifer mit Netzwerkzugriff auf die SAP-NetWeaver-Instanz trivial zugaenglich macht. Vertraulichkeit (Hoch): Eine erfolgreiche Ausnutzung ermoeglicht es Angreifern, beliebige Dateien vom Server zu lesen, wodurch potenziell sensible Konfigurationsdateien, Anmeldedaten, Datenbankverbindungszeichenfolgen und geschaeftskritische Daten offengelegt werden. Integritaet (Keine) und Verfuegbarkeit (Keine): Die Schwachstelle beschraenkt sich auf unbefugtes Lesen von Dateien und ermoeglicht keine direkte Aenderung oder Zerstoerung von Daten. Der EPSS-Score von 81,47 % zeigt, dass diese Schwachstelle mit sehr hoher Wahrscheinlichkeit ausgenutzt wird.
Exploit-Reifegrad
Oeffentlicher Exploit-Code ist verfuegbar fuer CVE-2016-3976 ueber Packet Storm Security und Exploit-DB, was die Huerde fuer die Ausnutzung erheblich senkt. CISA hat die aktive Ausnutzung dieser Schwachstelle durch Aufnahme in den Katalog der bekannten ausgenutzten Schwachstellen bestaetigt. Der EPSS-Score von 81,47 % (99,2. Perzentil) weist auf nahezu sichere Ausnutzungsaktivitaet hin und platziert diese Schwachstelle unter den am aktivsten angegriffenen Sicherheitsluecken. Vollstaendige Offenlegungsdetails wurden auch auf der Full-Disclosure-Mailingliste veroeffentlicht.
Behebung
- SAP Security Note 2234971 sofort anwenden, wie von CISA KEV gefordert. Dieser Patch behebt die Directory-Traversal-Schwachstelle in der CrashFileDownloadServlet-Komponente.
- SAP NetWeaver Application Server Java auf eine Version jenseits von 7.50 aktualisieren, die den Sicherheitsfix enthaelt. Betroffene Versionen reichen von 7.10 bis 7.50.
- Falls eine sofortige Aktualisierung nicht moeglich ist, den Netzwerkzugriff auf den CrashFileDownloadServlet-Endpunkt mittels Web Application Firewall (WAF)-Regeln oder Reverse-Proxy-Konfigurationen einschraenken. Anfragen mit Pfad-Traversal-Sequenzen ("../" und ".." Muster) im fileName-Parameter blockieren.
- Server-Zugriffsprotokolle auf Hinweise auf Ausnutzungsversuche pruefen, insbesondere auf Anfragen an CrashFileDownloadServlet mit verdaechtigen fileName-Werten, die Directory-Traversal-Sequenzen enthalten.
- Strikte Eingabevalidierung fuer alle dateiausliefernden Endpunkte implementieren, wobei eine Positivliste erlaubter Dateinamen verwendet werden sollte, anstatt zu versuchen, boesartige Muster zu filtern.
Technische Details
CVE-2016-3976 nutzt eine Directory-Traversal-Schwaeche im CrashFileDownloadServlet von SAP NetWeaver Application Server Java Versionen 7.1 bis 7.5 aus. Das Servlet akzeptiert einen fileName-Parameter, der ohne ausreichende Bereinigung direkt an Dateisystemoperationen uebergeben wird. Durch Einschleusung von ".." (Punkt-Punkt-Backslash)-Sequenzen in den fileName-Parameter kann ein Angreifer das vorgesehene Verzeichnis verlassen und beliebige Dateien auf dem Server lesen. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N) bestaetigt, dass der Angriff netzwerkbasiert ist, keine besonderen Bedingungen, Privilegien oder Benutzerinteraktion erfordert und zu hohen Auswirkungen auf die Vertraulichkeit fuehrt, ohne Integritaet oder Verfuegbarkeit zu beeintraechtigen. Die Verwendung von Backslash-Trennzeichen in der Traversal-Payload deutet darauf hin, dass die Schwachstelle speziell auf Windows-gehostete SAP-Instanzen abzielt.
Häufig gestellte Fragen
Wird CVE-2016-3976 aktiv ausgenutzt?
Ja. CVE-2016-3976 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was die aktive Ausnutzung bestaetigt. Mehrere oeffentliche Exploits sind verfuegbar, und der EPSS-Score von 81,47 % (99,2. Perzentil) weist auf sehr hohe Ausnutzungsaktivitaet hin.
Welche Produkte sind von CVE-2016-3976 betroffen?
CVE-2016-3976 betrifft SAP NetWeaver Application Server Java in den Versionen 7.10 bis 7.50. Die verwundbare Komponente ist das CrashFileDownloadServlet, das Teil der Standard-SAP-NetWeaver-Installation ist.
Wie behebe ich CVE-2016-3976?
Wenden Sie SAP Security Note 2234971 an, um die Directory-Traversal-Schwachstelle zu patchen. Aktualisieren Sie betroffene SAP-NetWeaver-Instanzen ueber Version 7.50 hinaus. Als Sofortmassnahme koennen Sie den Zugriff auf den CrashFileDownloadServlet-Endpunkt blockieren oder WAF-Regeln zur Filterung von Pfad-Traversal-Mustern einsetzen.
Wie schwerwiegend ist CVE-2016-3976?
CVE-2016-3976 hat einen CVSS-3.1-Score von 7,5 (HOCH). Obwohl die Schwachstelle auf das Lesen von Dateien beschraenkt ist, stellt die Moeglichkeit, auf beliebige Serverdateien einschliesslich Konfigurationsdaten und Anmeldeinformationen zuzugreifen, eine ernsthafte Bedrohung dar. Das 99,2. Perzentil im EPSS-Ranking unterstreicht die Dringlichkeit der Behebung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.