← volver
CVE-2017-12637highbajo ataqueCWE-22

CVE-2017-12637

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 7.5epss 95%
de la publicación al arma2907 días
Publicada en NVD7 ago
1ª PoC+2907d
CISA KEV+2781d
probabilidad de explotación
95%top 1% de las CVE
explotación observada
CISA + VulnCheck
2 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2025-04-09

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de directory traversal (CWE-22) no SAP NetWeaver Application Server Java 7.5, no componente scheduler/ui/js/ffffffffbca41eb4/UIUtilJavaScriptJS, que permite a um atacante remoto e não autenticado ler arquivos arbitrários do servidor via sequências ".." na query string. Importa porque foi explorada in the wild já em agosto de 2017 (mesmo mês da divulgação) e continua relevante quase uma década depois: a CISA adicionou a CVE ao catálogo KEV apenas em março de 2025, indicando exploração ativa persistente contra instalações NetWeaver ainda expostas e não corrigidas.

Detalle técnico

A vulnerabilidade está em um endpoint web específico do AS Java (scheduler/ui/js/ffffffffbca41eb4/UIUtilJavaScriptJS) que monta caminhos de arquivo a partir de um parâmetro de query sem sanitizar sequências de travessia de diretório ("../"). O resultado é um path traversal clássico (CWE-22): o valor controlado pelo atacante é concatenado a um caminho base no filesystem do servidor, permitindo escapar do diretório esperado e acessar arquivos fora do escopo da aplicação.

Cómo se explota

O vetor é uma única requisição HTTP GET não autenticada contra o endpoint vulnerável, com ".." no parâmetro de query apontando para o arquivo desejado no filesystem — não exige autenticação, configuração fora do padrão nem interação do usuário (AV:N/AC:L/PR:N/UI:N no CVSS), o que explica a nota alta e o EPSS muito próximo de 1. O impacto documentado é leitura arbitrária de arquivo (confidencialidade alta, sem impacto direto em integridade ou disponibilidade conforme o vetor CVSS), suficiente para extrair arquivos de configuração, credenciais ou segredos que viabilizam movimentação lateral ou comprometimento total do servidor em etapas subsequentes.

Versiones

Afectadas
SAP NetWeaver Application Server Java 7.5 (conforme descrição oficial do fornecedor/CVE). Não há confirmação apurada de outras versões afetadas nas fontes disponíveis.
Corregidas en
Corrigida conforme SAP Security Note 2486657 (2017); a CISA referencia adicionalmente SAP Note 3476549 (2025) como ponto de aplicação de patch — detalhes de versão exata de build corrigida não estão disponíveis nas fontes consultadas.

Cómo protegerse

O fornecedor publicou correção original via SAP Security Note 2486657, em 2017. A CISA, ao incluir a CVE no catálogo KEV em 2025, aponta adicionalmente a SAP Note 3476549 como caminho de patch (acesso restrito a clientes com conta SAP), sugerindo orientação atualizada ou reforço da correção. Onde não for possível aplicar a nota imediatamente, restringir o acesso de rede ao endpoint scheduler/ui/* do NetWeaver AS Java (via segmentação, WAF ou proxy reverso bloqueando padrões de ".." na query string) reduz a exposição, mas não substitui o patch — sistemas de gestão de tarefas expostos à internet sem essa camada seguem no risco original documentado desde 2017.

Cómo detectar

Procurar em logs de acesso web do NetWeaver AS Java requisições GET contra o caminho scheduler/ui/js/ffffffffbca41eb4/UIUtilJavaScriptJS contendo sequências ".." ou variações codificadas (%2e%2e, %252e) na query string — esse padrão é o indicador mais direto de tentativa de exploração. Como a falha permite apenas leitura silenciosa de arquivo (sem gravação ou execução), respostas HTTP 200 com conteúdo de arquivos de sistema no corpo, vindas desse endpoint, são sinal forte de exploração bem-sucedida; ausência de outros artefatos (a exploração não deixa rastro em arquivos ou processos) torna o log de acesso web a fonte de detecção mais confiável disponível.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Directory traversal vulnerability in scheduler/ui/js/ffffffffbca41eb4/UIUtilJavaScriptJS in SAP NetWeaver Application Server Java 7.5 allows remote attackers to read arbitrary files via a .. (dot dot) in the query string, as exploited in the wild in August 2017, aka SAP Security Note 2486657.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.