SQL injection in MaxDB - CVE-2018-2450

 

SQL injection in MaxDB - CVE-2018-2450

Published: August 14, 2018 / Updated: August 8, 2020


Vulnerability identifier: #VU36779
CSH Severity: Medium
CVSS v4: 8.6 [CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2018-2450
CWE-ID: CWE-89
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote privileged user to execute arbitrary code.

SAP MaxDB (liveCache), versions 7.8 and 7.9, allows an attacker who gets DBM operator privileges to execute crafted database queries and therefore read, modify or delete sensitive data from database.


Affected software

MaxDB

How to mitigate CVE-2018-2450

Install update from vendor's website.


External References

Related Security Bulletins