CVE-2016-9563
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions.
Resumen
Falha de XML External Entity (XXE) no componente BC-BMT-BPM-DSK do SAP NetWeaver Application Server Java 7.5, especificamente na interface web do conector UWL do BPM (bpemuwlconn). Um usuário autenticado com acesso à interface pode fazer o parser XML processar entidades externas, expondo arquivos do servidor ou permitindo requisições internas (SSRF). Está no catálogo KEV da CISA por exploração confirmada em ambientes reais, o que eleva a prioridade prática mesmo com um CVSS moderado (6.5).
Detalle técnico
A vulnerabilidade é uma XXE clássica (CWE-611): o endpoint sap.com~tc~bpem~him~uwlconn~provider~web/bpemuwlconn, parte do conector de Universal Worklist (UWL) do Business Process Management dentro do AS Java, aceita entrada XML e a repassa a um parser configurado sem desabilitar a resolução de entidades externas e DTDs externas. Isso permite que um payload XML malicioso declare uma entidade externa apontando para um arquivo local (file://) ou para um recurso de rede acessível pelo servidor (http://), fazendo o parser incluir esse conteúdo na resposta ou executar a requisição.
Cómo se explota
O vetor é via HTTP/HTTPS, requisição autenticada contra o endpoint bpemuwlconn do conector UWL. O atacante precisa de credenciais válidas com privilégio baixo (PR:L no vetor CVSS) — não é um endpoint anônimo — mas não precisa de interação de outro usuário (UI:N) e a complexidade de ataque é baixa (AC:L). O impacto documentado é apenas de confidencialidade (C:H, sem I ou A), consistente com leitura de arquivos do sistema de arquivos do servidor de aplicação ou uso do servidor como proxy para escanear/acessar recursos internos (SSRF), sem indicação de escrita ou execução direta de código.
A CISA lista a CVE no catálogo KEV como "exploração confirmada em uso", mas o registro público não detalha campanha, grupo ou setor específico — apenas confirma que houve exploração ativa, o que justifica tratá-la com urgência real mesmo sem CVSS crítico.
Versiones
Cómo protegerse
O fornecedor publicou a correção via SAP Security Note 2296909. A ação recomendada pela SAP e reforçada pela CISA é aplicar a atualização/patch indicado nessa nota para instâncias de SAP NetWeaver AS Java 7.5 com o componente BC-BMT-BPM-DSK instalado — não há número de patch ou service pack específico disponível nas fontes consultadas, então a aplicação deve seguir exatamente o texto da nota SAP (acesso restrito ao portal de suporte SAP).
Como controle compensatório quando o patch não pode ser aplicado imediatamente: revisar e restringir o acesso ao endpoint bpemuwlconn a usuários e redes estritamente necessários, e — onde a plataforma XML/Java permitir — desabilitar a resolução de DTD externa e de entidades externas no parser usado pelo componente UWL/BPM. Isso não substitui o patch, mas reduz a superfície. Restringir apenas por autenticação não mitiga, já que o próprio vetor exige e assume acesso autenticado — o controle real precisa atuar sobre o parser XML ou sobre a exposição de rede do endpoint.
Cómo detectar
Não há assinatura ou indicador público de comprometimento detalhado nas fontes consultadas. Como sinal geral para XXE nesse tipo de endpoint, vale monitorar logs de acesso ao caminho bpemuwlconn do conector UWL por requisições contendo declarações DOCTYPE/ENTITY incomuns no corpo XML, respostas anormalmente grandes ou contendo conteúdo de arquivo do sistema, e tentativas de requisição de saída do servidor de aplicação para hosts externos incomuns (indicativo de SSRF via entidade externa). Na ausência de logging de payload XML completo, a detecção confiável é limitada — vale considerar isso um ponto ciego se o ambiente não registra corpo de requisição para esse endpoint.