← voltar
CVE-2017-12637highsob ataqueCWE-22

CVE-2017-12637

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.5epss 95%
da publicação à arma2907 dias
Publicada no NVD7 de ago.
1ª PoC+2907d
CISA KEV+2781d
probabilidade de exploração
95%top 1% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-04-09

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de directory traversal (CWE-22) no SAP NetWeaver Application Server Java 7.5, no componente scheduler/ui/js/ffffffffbca41eb4/UIUtilJavaScriptJS, que permite a um atacante remoto e não autenticado ler arquivos arbitrários do servidor via sequências ".." na query string. Importa porque foi explorada in the wild já em agosto de 2017 (mesmo mês da divulgação) e continua relevante quase uma década depois: a CISA adicionou a CVE ao catálogo KEV apenas em março de 2025, indicando exploração ativa persistente contra instalações NetWeaver ainda expostas e não corrigidas.

Detalhamento técnico

A vulnerabilidade está em um endpoint web específico do AS Java (scheduler/ui/js/ffffffffbca41eb4/UIUtilJavaScriptJS) que monta caminhos de arquivo a partir de um parâmetro de query sem sanitizar sequências de travessia de diretório ("../"). O resultado é um path traversal clássico (CWE-22): o valor controlado pelo atacante é concatenado a um caminho base no filesystem do servidor, permitindo escapar do diretório esperado e acessar arquivos fora do escopo da aplicação.

Como é explorada

O vetor é uma única requisição HTTP GET não autenticada contra o endpoint vulnerável, com ".." no parâmetro de query apontando para o arquivo desejado no filesystem — não exige autenticação, configuração fora do padrão nem interação do usuário (AV:N/AC:L/PR:N/UI:N no CVSS), o que explica a nota alta e o EPSS muito próximo de 1. O impacto documentado é leitura arbitrária de arquivo (confidencialidade alta, sem impacto direto em integridade ou disponibilidade conforme o vetor CVSS), suficiente para extrair arquivos de configuração, credenciais ou segredos que viabilizam movimentação lateral ou comprometimento total do servidor em etapas subsequentes.

Versões

Afetadas
SAP NetWeaver Application Server Java 7.5 (conforme descrição oficial do fornecedor/CVE). Não há confirmação apurada de outras versões afetadas nas fontes disponíveis.
Corrigidas em
Corrigida conforme SAP Security Note 2486657 (2017); a CISA referencia adicionalmente SAP Note 3476549 (2025) como ponto de aplicação de patch — detalhes de versão exata de build corrigida não estão disponíveis nas fontes consultadas.

Como se proteger

O fornecedor publicou correção original via SAP Security Note 2486657, em 2017. A CISA, ao incluir a CVE no catálogo KEV em 2025, aponta adicionalmente a SAP Note 3476549 como caminho de patch (acesso restrito a clientes com conta SAP), sugerindo orientação atualizada ou reforço da correção. Onde não for possível aplicar a nota imediatamente, restringir o acesso de rede ao endpoint scheduler/ui/* do NetWeaver AS Java (via segmentação, WAF ou proxy reverso bloqueando padrões de ".." na query string) reduz a exposição, mas não substitui o patch — sistemas de gestão de tarefas expostos à internet sem essa camada seguem no risco original documentado desde 2017.

Como detectar

Procurar em logs de acesso web do NetWeaver AS Java requisições GET contra o caminho scheduler/ui/js/ffffffffbca41eb4/UIUtilJavaScriptJS contendo sequências ".." ou variações codificadas (%2e%2e, %252e) na query string — esse padrão é o indicador mais direto de tentativa de exploração. Como a falha permite apenas leitura silenciosa de arquivo (sem gravação ou execução), respostas HTTP 200 com conteúdo de arquivos de sistema no corpo, vindas desse endpoint, são sinal forte de exploração bem-sucedida; ausência de outros artefatos (a exploração não deixa rastro em arquivos ou processos) torna o log de acesso web a fonte de detecção mais confiável disponível.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Directory traversal vulnerability in scheduler/ui/js/ffffffffbca41eb4/UIUtilJavaScriptJS in SAP NetWeaver Application Server Java 7.5 allows remote attackers to read arbitrary files via a .. (dot dot) in the query string, as exploited in the wild in August 2017, aka SAP Security Note 2486657.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.