Из-за отсутствия случайности при назначении идентификаторов объектов в службе SAP NetWeaver AS JAVA IIOP, аутентифицированный злоумышленник…
Из-за отсутствия случайности при назначении идентификаторов объектов в службе SAP NetWeaver AS JAVA IIOP, аутентифицированный злоумышленник с низкими привилегиями может предсказать идентификаторы путем проведения атаки перебора. Используя знание нескольких идентификаторов, сгенерированных примерно в одно и то же время, злоумышленник может определить желаемый идентификатор, что позволит ему получить доступ к ограниченной информации системы. Это представляет низкий риск для конфиденциальности без воздействия на целостность или доступность службы, как описано в примечании SAP [1]. Источники: - [1] https://me.sap.com/notes/3640477 - [2] https://url.sap/sapsecuritypatchday
Число или объект предсказуемы на основе наблюдений, которые злоумышленник может сделать за состоянием системы или сети, например за временем, идентификатором процесса и т. д.
https://cwe.mitre.org/data/definitions/341.html →Открыть в коллекции CWE →