CVE-2017-12637
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de directory traversal (CWE-22) no SAP NetWeaver Application Server Java 7.5, no componente scheduler/ui/js/ffffffffbca41eb4/UIUtilJavaScriptJS, que permite a um atacante remoto e não autenticado ler arquivos arbitrários do servidor via sequências ".." na query string. Importa porque foi explorada in the wild já em agosto de 2017 (mesmo mês da divulgação) e continua relevante quase uma década depois: a CISA adicionou a CVE ao catálogo KEV apenas em março de 2025, indicando exploração ativa persistente contra instalações NetWeaver ainda expostas e não corrigidas.
Detalhamento técnico
A vulnerabilidade está em um endpoint web específico do AS Java (scheduler/ui/js/ffffffffbca41eb4/UIUtilJavaScriptJS) que monta caminhos de arquivo a partir de um parâmetro de query sem sanitizar sequências de travessia de diretório ("../"). O resultado é um path traversal clássico (CWE-22): o valor controlado pelo atacante é concatenado a um caminho base no filesystem do servidor, permitindo escapar do diretório esperado e acessar arquivos fora do escopo da aplicação.
Como é explorada
O vetor é uma única requisição HTTP GET não autenticada contra o endpoint vulnerável, com ".." no parâmetro de query apontando para o arquivo desejado no filesystem — não exige autenticação, configuração fora do padrão nem interação do usuário (AV:N/AC:L/PR:N/UI:N no CVSS), o que explica a nota alta e o EPSS muito próximo de 1. O impacto documentado é leitura arbitrária de arquivo (confidencialidade alta, sem impacto direto em integridade ou disponibilidade conforme o vetor CVSS), suficiente para extrair arquivos de configuração, credenciais ou segredos que viabilizam movimentação lateral ou comprometimento total do servidor em etapas subsequentes.
Versões
Como se proteger
O fornecedor publicou correção original via SAP Security Note 2486657, em 2017. A CISA, ao incluir a CVE no catálogo KEV em 2025, aponta adicionalmente a SAP Note 3476549 como caminho de patch (acesso restrito a clientes com conta SAP), sugerindo orientação atualizada ou reforço da correção. Onde não for possível aplicar a nota imediatamente, restringir o acesso de rede ao endpoint scheduler/ui/* do NetWeaver AS Java (via segmentação, WAF ou proxy reverso bloqueando padrões de ".." na query string) reduz a exposição, mas não substitui o patch — sistemas de gestão de tarefas expostos à internet sem essa camada seguem no risco original documentado desde 2017.
Como detectar
Procurar em logs de acesso web do NetWeaver AS Java requisições GET contra o caminho scheduler/ui/js/ffffffffbca41eb4/UIUtilJavaScriptJS contendo sequências ".." ou variações codificadas (%2e%2e, %252e) na query string — esse padrão é o indicador mais direto de tentativa de exploração. Como a falha permite apenas leitura silenciosa de arquivo (sem gravação ou execução), respostas HTTP 200 com conteúdo de arquivos de sistema no corpo, vindas desse endpoint, são sinal forte de exploração bem-sucedida; ausência de outros artefatos (a exploração não deixa rastro em arquivos ou processos) torna o log de acesso web a fonte de detecção mais confiável disponível.