CVE-2016-9563

MEDIUM(6.5)KEVErhöhtes Risiko

SAP NetWeaver XML External Entity (XXE) Vulnerability

Beschreibung

CVE-2016-9563 ist eine XXE-Schwachstelle (XML External Entity) mittlerer Schwere in SAP NetWeaver Application Server Java. Die BC-BMT-BPM-DSK-Komponente in SAP NetWeaver AS JAVA 7.5 ermöglicht es entfernten authentifizierten Benutzern, XXE-Angriffe über den URI sap.comtcbpemhimuwlconnproviderweb/bpemuwlconn durchzuführen. Diese Schwachstelle ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen (KEV) gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Mit einem EPSS-Score von 58,44% (98,2. Perzentil) besteht eine sehr hohe Ausnutzungswahrscheinlichkeit für CVE-2016-9563.

KEV-Informationen

Hersteller
SAP
Produkt
NetWeaver
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
sapnetweaver application server java7.50

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
6.5
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
6.5
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Referenzen

Schwachstellentyp

CWE-611: Unzureichende Einschränkung von XML External Entity Reference (XXE)

XML External Entity (XXE) tritt auf, wenn XML-Eingaben mit einem Verweis auf eine externe Entität von einem schwach konfigurierten XML-Parser verarbeitet werden. Im Fall von SAP NetWeaver AS JAVA schränkt die BC-BMT-BPM-DSK-Komponente externe Entitätsverweise in XML-Eingaben nicht ordnungsgemäß ein, wodurch authentifizierte Angreifer beliebige Dateien lesen, Server-Side Request Forgery durchführen oder Denial of Service verursachen können.

Mehr erfahren: CWE-611 — Unzureichende Einschränkung von XML External Entity Reference (XXE)

Auswirkungsanalyse

CVE-2016-9563 weist einen CVSS 3.1-Score von 6,5 (MITTEL) auf, was ein signifikantes Informationsoffenlegungsrisiko widerspiegelt. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert jedoch eine Authentifizierung mit niedrigen Berechtigungen. Keine Benutzerinteraktion ist erforderlich, und der Scope ist unverändert. Die primäre Auswirkung betrifft die Vertraulichkeit, die als hoch bewertet wird, was bedeutet, dass ein Angreifer potenziell auf sensible Daten zugreifen kann, einschließlich serverseitiger Dateien, Konfigurationsdaten und interner Netzwerkinformationen durch den XXE-Angriff. Integrität und Verfügbarkeit sind nicht direkt betroffen. Der EPSS-Score von 58,44% (98,2. Perzentil) weist auf eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung hin.

Exploit-Reifegrad

CVE-2016-9563 ist durch die Listung im CISA-Katalog der bekannten ausgenutzten Schwachstellen als aktiv ausgenutzt bestätigt. Der EPSS-Score von 58,44% (98,2. Perzentil) weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin und platziert diese Schwachstelle unter den am wahrscheinlichsten ausgenutzten. Die gut verstandene Natur von XXE-Angriffen und der unkomplizierte Ausnutzungspfad über den bpemuwlconn-URI machen diese Schwachstelle für Angreifer mit grundlegendem SAP-Zugang leicht ausnutzbar. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 03.05.2022 zu beheben.

Behebung

  1. Herstellerpatches sofort anwenden gemäß CISA KEV: Updates gemäß Herstelleranweisungen anwenden. SAP Security Note 2296909 behebt diese XXE-Schwachstelle.
  2. SAP NetWeaver Application Server Java 7.50 auf die neueste gepatchte Version aktualisieren, die den Fix für die BC-BMT-BPM-DSK-Komponente enthält.
  3. Externe Entitätsverarbeitung in den XML-Parsern der betroffenen Komponente deaktivieren. Den XML-Parser so konfigurieren, dass DTDs vollständig untersagt werden oder sichere Verarbeitungsfunktionen gesetzt werden, um die Auflösung externer Entitäten zu verhindern.
  4. Netzwerkzugriff auf den Endpunkt sap.comtcbpemhimuwlconnproviderweb/bpemuwlconn durch Web Application Firewall-Regeln oder Reverse-Proxy-Konfigurationen einschränken und den Zugriff auf autorisierte Benutzer beschränken, die BPM-Funktionalität benötigen.
  5. Serverprotokolle auf verdächtige XML-Anfragen am betroffenen Endpunkt überwachen und nach Mustern suchen, die auf XXE-Ausnutzung hindeuten, wie externe Entitätsdeklarationen, die auf file://- oder http://-Protokolle verweisen.

Technische Details

CVE-2016-9563 ist eine XML External Entity (XXE)-Schwachstelle in der BC-BMT-BPM-DSK-Komponente von SAP NetWeaver AS JAVA 7.5. Die Schwachstelle existiert im URI-Endpunkt sap.comtcbpemhimuwlconnproviderweb/bpemuwlconn, wo der XML-Parser ohne ordnungsgemäße Einschränkungen für externe Entitätsverweise konfiguriert ist. Ein authentifizierter Angreifer kann bösartige XML-Eingaben mit externen Entitätsdeklarationen erstellen, die auf lokale Dateien oder interne Netzwerkressourcen verweisen, wodurch der Server diese Verweise verarbeitet und die Inhalte zurückgibt. Der Angriffsvektor ist netzwerkbasiert mit geringer Komplexität (CVSS-Vektor: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N) und erfordert nur niedrige Authentifizierung. Die hohe Vertraulichkeitsauswirkung ohne Integritäts- oder Verfügbarkeitsauswirkung ist charakteristisch für XXE-Angriffe, die auf Datenexfiltration ausgerichtet sind.

Häufig gestellte Fragen

Wird CVE-2016-9563 aktiv ausgenutzt?

Ja. CVE-2016-9563 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 58,44% (98,2. Perzentil) weist zusätzlich auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.

Welche Produkte sind von CVE-2016-9563 betroffen?

CVE-2016-9563 betrifft SAP NetWeaver Application Server Java Version 7.50. Insbesondere ist die BC-BMT-BPM-DSK-Komponente über den bpemuwlconn Web-Provider-URI verwundbar.

Wie behebe ich CVE-2016-9563?

Updates gemäß SAP-Herstelleranweisungen anwenden, insbesondere SAP Security Note 2296909. Die betroffene SAP NetWeaver AS JAVA 7.50-Instanz auf die neueste gepatchte Version aktualisieren. Als Zwischenmaßnahme die externe Entitätsverarbeitung in XML-Parsern deaktivieren und den Zugriff auf den betroffenen Endpunkt einschränken.

Wie schwerwiegend ist CVE-2016-9563?

CVE-2016-9563 hat einen CVSS 3.1-Score von 6,5 (MITTEL). Obwohl die Basisschwere mittel ist, machen der sehr hohe EPSS-Score von 58,44% (98,2. Perzentil) und die bestätigte aktive Ausnutzung im CISA KEV-Katalog dies zu einer hochprioritären Schwachstelle, die eine zeitnahe Behebung erfordert.

CVSS-Score

6.5
MEDIUM(6.5)

EPSS-Score

EPSS-Score23.80%
EPSS-Perzentil97.6%

Daten

Veröffentlicht23. November 2016
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.