SAP UI5 недостаточно проверяет происхождение родительского фрейма по настроенному списку разрешений. Злоумышленник, не прошедший проверку подлинности, может разместить вредоносную страницу, чтобы обойти ограничения на кадрирование. Если аутентифицированная жертва посещает страницу злоумышленника и взаимодействует с ней, злоумышленник может обманным путем заставить жертву выполнить непреднамеренные действия, что приведет к незначительному воздействию на целостность.
Никакого влияния на конфиденциальность и доступность это не оказывает.
Показать оригинальное описание (EN)
SAP UI5 does not sufficiently validate the parent frame's origin against the configured allowlist. An unauthenticated attacker could host a malicious page to bypass framing restrictions. If an authenticated victim visits the attacker's page and interacts with it, the attacker could trick the victim into performing unintended actions, resulting in a low impact on integrity. There is no impact on confidentiality and availability.
Характеристики атаки
Последствия
Строка CVSS v3.1