SOS :: Security Operation Space
25 апреля, четверг, 00:00
|
Hot News:

Пакет обновлений SAP исправляет три критических уязвимости

10 октября 2019 г., четверг, 13:21

Баги могут привести к утечке данных, обходу процедуры авторизации и несанкционированному доступу к файлам.

Компания SAP выпустила ряд патчей для своих продуктов. Немецкий разработчик бизнес-приложений исправил серьезные уязвимости, которые могли привести к обходу процедур аутентификации, несанкционированному доступу к файлам и утечке конфиденциальных данных, а также представил заплатки для нескольких менее опасных ошибок. Обновленные версии программ распространяются по каналам поддержки вендора.

Критические баги в бизнес-продуктах SAP

Наибольшую угрозу безопасности представляет уязвимость CVE-2019-0379, найденная в одном из модулей бизнес-платформы SAP NetWeaver. Как сообщают разработчики, в компоненте Process Integration версий 1.0 и 2.0, присутствует проблема проверки сертификатов безопасности при авторизации. Атакующий может использовать две произвольные пары открытых ключей, чтобы пройти аутентификацию и получить доступ к системе. Багу присудили критический уровень опасности и 9,3 балла по шкале CVSS.

Другую критическую ошибку разработчики залатали в SAP Landscape Management. Недостаток допускает размещение некоторых параметров безопасности в общедоступных журналах, что может привести к несанкционированному раскрытию этой информации. Баг зарегистрирован как CVE-2019-0380 и оценен в 9,1 балла CVSS.

Ошибки в компонентах СУБД SAP и другие уязвимости

Чуть менее опасной выглядит уязвимость CVE-2019-0380, связанная с тремя продуктами для управления базами данных. Ошибка размещения двоичного файла, оцененная в 7,8 балла CVSS, дает злоумышленнику доступ к закрытым каталогам.

Баг присутствует в следующих программах:

  • SAPIQ версии 16.1;
  • SAPSQL Anywhere версии 17.0;
  • SAP Dynamic Tiering версий0 и 2.0.

Несколько уязвимостей, получивших от 4,3 до 5,4 балла по шкале CVSS, закрыли в аналитической платформе SAP Business Intelligence, приложении для формирования отчетности Financial Consolidation и компоненте B2B Toolkit продукта SAP NetWeaver. Результатом их эксплуатации может стать межсайтовый скриптинг, отказ в обслуживании и обход процедуры авторизации.

Предыдущий пакет обновлений безопасности SAP содержал 14 заплаток, четыре из которых устраняли критические уязвимости. Апдейты получили Windows-версия платформы Solution Manager (SolMan), приложение HANA Extended Application Services, браузер Business Client и другие продукты вендора.

Ваш голос учтён!
нравится
не нравится Рейтинг:
0
Всего голосов: 0
Комментарии

Добавить комментарий к новости

Ваше имя: *
Сообщение: *
Нет комментариев
19:45
17:45
14:45
12:45
11:45
09:45
09:45
19:45
18:45
16:45
15:45
14:45
13:45
10:45
10:45
09:45
19:45
19:45


© 2013—2024 SOS :: Security Operation Space (Пространство Операций Безопасности)  // AMS  // Обратная связь  | 0.076
Использование любых материалов, размещённых на сайте, разрешается при условии ссылки на sos.net.ua.