Information Disclosure vulnerability in SAP BusinessObjects Business Intelligence Platform (Promotion Management )
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
Um atacante com acesso básico à plataforma SAP BusinessObjects BI consegue roubar arquivos criptografados e descriptografá-los para obter senhas de usuários, podendo assumir controle total do sistema dependendo das permissões do usuário comprometido.
Vulnerabilidade CWE-200 de divulgação de informações no SAP BusinessObjects BI Platform Promotion Management (versões 420, 430) permite que atacantes com privilégios baixos acessem e descriptografem arquivos lcmbiar contendo credenciais de usuários BI. A exploração bem-sucedida viabiliza movimento lateral e escalação de privilégio conforme as permissões do usuário comprometido, potencialmente levando ao comprometimento completo da aplicação.