CVE-2024-24741 – Missing Authorization check in SAP Master Data Governance Material
https://notcve.org/view.php?id=CVE-2024-24741
SAP Master Data Governance for Material Data - versions 618, 619, 620, 621, 622, 800, 801, 802, 803, 804, does not perform necessary authorization check for an authenticated user, resulting in escalation of privileges. This could allow an attacker to read some sensitive information but no impact to integrity and availability. SAP Master Data Governance for Material Data: versiones 618, 619, 620, 621, 622, 800, 801, 802, 803, 804, no realiza la verificación de autorización necesaria para un usuario autenticado, lo que resulta en una escalada de privilegios. Esto podría permitir a un atacante leer información confidencial, pero no afectaría la integridad ni la disponibilidad. • https://me.sap.com/notes/2897391 https://www.sap.com/documents/2022/02/fa865ea4-167e-0010-bca6-c68f7e60039b.html • CWE-862: Missing Authorization •
CVE-2023-49058 – Directory Traversal vulnerability in SAP Master Data Governance
https://notcve.org/view.php?id=CVE-2023-49058
SAP Master Data Governance File Upload application allows an attacker to exploit insufficient validation of path information provided by users, thus characters representing ‘traverse to parent directory’ are passed through to the file APIs. As a result, it has a low impact to the confidentiality. La aplicación SAP Master Data Governance File Upload permite a un atacante aprovechar la validación insuficiente de la información de ruta proporcionada por los usuarios, por lo que los caracteres que representan "viajar al directorio principal" se pasan a las API del archivo. Como resultado, tiene un bajo impacto en la confidencialidad. • https://me.sap.com/notes/3363690 https://www.sap.com/documents/2022/02/fa865ea4-167e-0010-bca6-c68f7e60039b.html • CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') •
CVE-2020-6256
https://notcve.org/view.php?id=CVE-2020-6256
SAP Master Data Governance, versions - 748, 749, 750, 751, 752, 800, 801, 802, 803, 804, allows users to display change request details without having required authorizations, due to Missing Authorization Check. SAP Master Data Governance, versiones - 748, 749, 750, 751, 752, 800, 801, 802, 803, 804, permite a usuarios mostrar los detalles de las peticiones de cambio sin tener las autorizaciones requeridas, debido a una Falta de Comprobación de Autorización. • https://launchpad.support.sap.com/#/notes/2912747 https://wiki.scn.sap.com/wiki/pages/viewpage.action?pageId=545396222 • CWE-862: Missing Authorization •
CVE-2020-6249
https://notcve.org/view.php?id=CVE-2020-6249
The use of an admin backend report within SAP Master Data Governance, versions - S4CORE 101, S4FND 102, 103, 104, SAP_BS_FND 748; allows an attacker to execute crafted database queries, exposing the backend database, leading to SQL Injection. El uso de un reporte del backend de administración dentro de SAP Master Data Governance, versiones - S4CORE 101, S4FND 102, 103, 104, SAP_BS_FND 748; permite al atacante ejecutar consultas de base de datos diseñadas, exponiendo la base de datos del backend, conllevando a una Inyección SQL. • https://launchpad.support.sap.com/#/notes/2908560 https://wiki.scn.sap.com/wiki/pages/viewpage.action?pageId=545396222 • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') •