← voltar
CVE-2016-9563mediumsob ataqueCWE-611

CVE-2016-9563

48Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 6.5epss 24%
da publicação à arma
Publicada no NVD23 de nov.
CISA KEV+1806d
probabilidade de exploração
24%top 2% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Falha de XML External Entity (XXE) no componente BC-BMT-BPM-DSK do SAP NetWeaver Application Server Java 7.5, especificamente na interface web do conector UWL do BPM (bpemuwlconn). Um usuário autenticado com acesso à interface pode fazer o parser XML processar entidades externas, expondo arquivos do servidor ou permitindo requisições internas (SSRF). Está no catálogo KEV da CISA por exploração confirmada em ambientes reais, o que eleva a prioridade prática mesmo com um CVSS moderado (6.5).

Detalhamento técnico

A vulnerabilidade é uma XXE clássica (CWE-611): o endpoint sap.com~tc~bpem~him~uwlconn~provider~web/bpemuwlconn, parte do conector de Universal Worklist (UWL) do Business Process Management dentro do AS Java, aceita entrada XML e a repassa a um parser configurado sem desabilitar a resolução de entidades externas e DTDs externas. Isso permite que um payload XML malicioso declare uma entidade externa apontando para um arquivo local (file://) ou para um recurso de rede acessível pelo servidor (http://), fazendo o parser incluir esse conteúdo na resposta ou executar a requisição.

Como é explorada

O vetor é via HTTP/HTTPS, requisição autenticada contra o endpoint bpemuwlconn do conector UWL. O atacante precisa de credenciais válidas com privilégio baixo (PR:L no vetor CVSS) — não é um endpoint anônimo — mas não precisa de interação de outro usuário (UI:N) e a complexidade de ataque é baixa (AC:L). O impacto documentado é apenas de confidencialidade (C:H, sem I ou A), consistente com leitura de arquivos do sistema de arquivos do servidor de aplicação ou uso do servidor como proxy para escanear/acessar recursos internos (SSRF), sem indicação de escrita ou execução direta de código.

A CISA lista a CVE no catálogo KEV como "exploração confirmada em uso", mas o registro público não detalha campanha, grupo ou setor específico — apenas confirma que houve exploração ativa, o que justifica tratá-la com urgência real mesmo sem CVSS crítico.

Versões

Afetadas
SAP NetWeaver Application Server Java 7.5, componente BC-BMT-BPM-DSK (conector UWL do BPM). As fontes consultadas não especificam outras versões da linha AS Java além da 7.5 citada na descrição oficial.
Corrigidas em
Correção disponibilizada pela SAP via Security Note 2296909; nenhuma versão ou patch numerado específico consta nas fontes consultadas — aplicar conforme instruções da nota oficial.

Como se proteger

O fornecedor publicou a correção via SAP Security Note 2296909. A ação recomendada pela SAP e reforçada pela CISA é aplicar a atualização/patch indicado nessa nota para instâncias de SAP NetWeaver AS Java 7.5 com o componente BC-BMT-BPM-DSK instalado — não há número de patch ou service pack específico disponível nas fontes consultadas, então a aplicação deve seguir exatamente o texto da nota SAP (acesso restrito ao portal de suporte SAP).

Como controle compensatório quando o patch não pode ser aplicado imediatamente: revisar e restringir o acesso ao endpoint bpemuwlconn a usuários e redes estritamente necessários, e — onde a plataforma XML/Java permitir — desabilitar a resolução de DTD externa e de entidades externas no parser usado pelo componente UWL/BPM. Isso não substitui o patch, mas reduz a superfície. Restringir apenas por autenticação não mitiga, já que o próprio vetor exige e assume acesso autenticado — o controle real precisa atuar sobre o parser XML ou sobre a exposição de rede do endpoint.

Como detectar

Não há assinatura ou indicador público de comprometimento detalhado nas fontes consultadas. Como sinal geral para XXE nesse tipo de endpoint, vale monitorar logs de acesso ao caminho bpemuwlconn do conector UWL por requisições contendo declarações DOCTYPE/ENTITY incomuns no corpo XML, respostas anormalmente grandes ou contendo conteúdo de arquivo do sistema, e tentativas de requisição de saída do servidor de aplicação para hosts externos incomuns (indicativo de SSRF via entidade externa). Na ausência de logging de payload XML completo, a detecção confiável é limitada — vale considerar isso um ponto ciego se o ambiente não registra corpo de requisição para esse endpoint.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
BC-BMT-BPM-DSK in SAP NetWeaver AS JAVA 7.5 allows remote authenticated users to conduct XML External Entity (XXE) attacks via the sap.com~tc~bpem~him~uwlconn~provider~web/bpemuwlconn URI, aka SAP Security Note 2296909.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Produtos afetados
n/a · n/a