← back
CVE-2016-9563mediumunder attackCWE-611

CVE-2016-9563

48Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 6.5epss 24%
from disclosure to weapon
Published on NVDNov 23
CISA KEV+1806d
exploitation probability
24%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Falha de XML External Entity (XXE) no componente BC-BMT-BPM-DSK do SAP NetWeaver Application Server Java 7.5, especificamente na interface web do conector UWL do BPM (bpemuwlconn). Um usuário autenticado com acesso à interface pode fazer o parser XML processar entidades externas, expondo arquivos do servidor ou permitindo requisições internas (SSRF). Está no catálogo KEV da CISA por exploração confirmada em ambientes reais, o que eleva a prioridade prática mesmo com um CVSS moderado (6.5).

Technical detail

A vulnerabilidade é uma XXE clássica (CWE-611): o endpoint sap.com~tc~bpem~him~uwlconn~provider~web/bpemuwlconn, parte do conector de Universal Worklist (UWL) do Business Process Management dentro do AS Java, aceita entrada XML e a repassa a um parser configurado sem desabilitar a resolução de entidades externas e DTDs externas. Isso permite que um payload XML malicioso declare uma entidade externa apontando para um arquivo local (file://) ou para um recurso de rede acessível pelo servidor (http://), fazendo o parser incluir esse conteúdo na resposta ou executar a requisição.

How it’s exploited

O vetor é via HTTP/HTTPS, requisição autenticada contra o endpoint bpemuwlconn do conector UWL. O atacante precisa de credenciais válidas com privilégio baixo (PR:L no vetor CVSS) — não é um endpoint anônimo — mas não precisa de interação de outro usuário (UI:N) e a complexidade de ataque é baixa (AC:L). O impacto documentado é apenas de confidencialidade (C:H, sem I ou A), consistente com leitura de arquivos do sistema de arquivos do servidor de aplicação ou uso do servidor como proxy para escanear/acessar recursos internos (SSRF), sem indicação de escrita ou execução direta de código.

A CISA lista a CVE no catálogo KEV como "exploração confirmada em uso", mas o registro público não detalha campanha, grupo ou setor específico — apenas confirma que houve exploração ativa, o que justifica tratá-la com urgência real mesmo sem CVSS crítico.

Versions

Affected
SAP NetWeaver Application Server Java 7.5, componente BC-BMT-BPM-DSK (conector UWL do BPM). As fontes consultadas não especificam outras versões da linha AS Java além da 7.5 citada na descrição oficial.
Fixed in
Correção disponibilizada pela SAP via Security Note 2296909; nenhuma versão ou patch numerado específico consta nas fontes consultadas — aplicar conforme instruções da nota oficial.

How to protect

O fornecedor publicou a correção via SAP Security Note 2296909. A ação recomendada pela SAP e reforçada pela CISA é aplicar a atualização/patch indicado nessa nota para instâncias de SAP NetWeaver AS Java 7.5 com o componente BC-BMT-BPM-DSK instalado — não há número de patch ou service pack específico disponível nas fontes consultadas, então a aplicação deve seguir exatamente o texto da nota SAP (acesso restrito ao portal de suporte SAP).

Como controle compensatório quando o patch não pode ser aplicado imediatamente: revisar e restringir o acesso ao endpoint bpemuwlconn a usuários e redes estritamente necessários, e — onde a plataforma XML/Java permitir — desabilitar a resolução de DTD externa e de entidades externas no parser usado pelo componente UWL/BPM. Isso não substitui o patch, mas reduz a superfície. Restringir apenas por autenticação não mitiga, já que o próprio vetor exige e assume acesso autenticado — o controle real precisa atuar sobre o parser XML ou sobre a exposição de rede do endpoint.

How to detect

Não há assinatura ou indicador público de comprometimento detalhado nas fontes consultadas. Como sinal geral para XXE nesse tipo de endpoint, vale monitorar logs de acesso ao caminho bpemuwlconn do conector UWL por requisições contendo declarações DOCTYPE/ENTITY incomuns no corpo XML, respostas anormalmente grandes ou contendo conteúdo de arquivo do sistema, e tentativas de requisição de saída do servidor de aplicação para hosts externos incomuns (indicativo de SSRF via entidade externa). Na ausência de logging de payload XML completo, a detecção confiável é limitada — vale considerar isso um ponto ciego se o ambiente não registra corpo de requisição para esse endpoint.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
BC-BMT-BPM-DSK in SAP NetWeaver AS JAVA 7.5 allows remote authenticated users to conduct XML External Entity (XXE) attacks via the sap.com~tc~bpem~him~uwlconn~provider~web/bpemuwlconn URI, aka SAP Security Note 2296909.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Affected products
n/a · n/a