← back
CVE-2017-12637highunder attackCWE-22

CVE-2017-12637

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 7.5epss 95%
from disclosure to weapon2907 days
Published on NVDAug 7
1st PoC+2907d
CISA KEV+2781d
exploitation probability
95%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
2 public exploit(s)
Action required by CISAfederal deadline: 2025-04-09

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de directory traversal (CWE-22) no SAP NetWeaver Application Server Java 7.5, no componente scheduler/ui/js/ffffffffbca41eb4/UIUtilJavaScriptJS, que permite a um atacante remoto e não autenticado ler arquivos arbitrários do servidor via sequências ".." na query string. Importa porque foi explorada in the wild já em agosto de 2017 (mesmo mês da divulgação) e continua relevante quase uma década depois: a CISA adicionou a CVE ao catálogo KEV apenas em março de 2025, indicando exploração ativa persistente contra instalações NetWeaver ainda expostas e não corrigidas.

Technical detail

A vulnerabilidade está em um endpoint web específico do AS Java (scheduler/ui/js/ffffffffbca41eb4/UIUtilJavaScriptJS) que monta caminhos de arquivo a partir de um parâmetro de query sem sanitizar sequências de travessia de diretório ("../"). O resultado é um path traversal clássico (CWE-22): o valor controlado pelo atacante é concatenado a um caminho base no filesystem do servidor, permitindo escapar do diretório esperado e acessar arquivos fora do escopo da aplicação.

How it’s exploited

O vetor é uma única requisição HTTP GET não autenticada contra o endpoint vulnerável, com ".." no parâmetro de query apontando para o arquivo desejado no filesystem — não exige autenticação, configuração fora do padrão nem interação do usuário (AV:N/AC:L/PR:N/UI:N no CVSS), o que explica a nota alta e o EPSS muito próximo de 1. O impacto documentado é leitura arbitrária de arquivo (confidencialidade alta, sem impacto direto em integridade ou disponibilidade conforme o vetor CVSS), suficiente para extrair arquivos de configuração, credenciais ou segredos que viabilizam movimentação lateral ou comprometimento total do servidor em etapas subsequentes.

Versions

Affected
SAP NetWeaver Application Server Java 7.5 (conforme descrição oficial do fornecedor/CVE). Não há confirmação apurada de outras versões afetadas nas fontes disponíveis.
Fixed in
Corrigida conforme SAP Security Note 2486657 (2017); a CISA referencia adicionalmente SAP Note 3476549 (2025) como ponto de aplicação de patch — detalhes de versão exata de build corrigida não estão disponíveis nas fontes consultadas.

How to protect

O fornecedor publicou correção original via SAP Security Note 2486657, em 2017. A CISA, ao incluir a CVE no catálogo KEV em 2025, aponta adicionalmente a SAP Note 3476549 como caminho de patch (acesso restrito a clientes com conta SAP), sugerindo orientação atualizada ou reforço da correção. Onde não for possível aplicar a nota imediatamente, restringir o acesso de rede ao endpoint scheduler/ui/* do NetWeaver AS Java (via segmentação, WAF ou proxy reverso bloqueando padrões de ".." na query string) reduz a exposição, mas não substitui o patch — sistemas de gestão de tarefas expostos à internet sem essa camada seguem no risco original documentado desde 2017.

How to detect

Procurar em logs de acesso web do NetWeaver AS Java requisições GET contra o caminho scheduler/ui/js/ffffffffbca41eb4/UIUtilJavaScriptJS contendo sequências ".." ou variações codificadas (%2e%2e, %252e) na query string — esse padrão é o indicador mais direto de tentativa de exploração. Como a falha permite apenas leitura silenciosa de arquivo (sem gravação ou execução), respostas HTTP 200 com conteúdo de arquivos de sistema no corpo, vindas desse endpoint, são sinal forte de exploração bem-sucedida; ausência de outros artefatos (a exploração não deixa rastro em arquivos ou processos) torna o log de acesso web a fonte de detecção mais confiável disponível.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Directory traversal vulnerability in scheduler/ui/js/ffffffffbca41eb4/UIUtilJavaScriptJS in SAP NetWeaver Application Server Java 7.5 allows remote attackers to read arbitrary files via a .. (dot dot) in the query string, as exploited in the wild in August 2017, aka SAP Security Note 2486657.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.