SAP 修复五个高危漏洞,请尽快安装更新!

VSole2023-03-16 09:45:40

Bleeping Computer 网站披露,软件供应商 SAP 发布了 19 个漏洞的安全更新,其中 5 个被评为高危漏洞。

此次修复的安全漏洞影响多款 SAP 产品,其中高危漏洞主要影响 SAP Business Objects Business Intelligence Platform(CMC)和 SAP NetWeaver。

此次修复的五个高危漏洞如下:

CVE-2023-25616: SAP Business Intelligence Platform 中存在的高危(CVSS v3:9.9)代码注入漏洞,允许攻击者访问仅对特权用户开放的资源,影响版本 420 和 430。

CVE-2023-23857:严重程度(CVSS v3:9.8)的信息泄露、数据操纵和 DoS 漏洞,影响 SAP NetWeaver AS for Java 7.50 。该漏洞允许未经身份验证的攻击者连接到开放接口并通过目录 API 访问服务来执行未经授权的操作。

CVE-2023-27269:影响 SAP NetWeaver Application Server for ABAP 的严重性(CVSS v3:9.6)目录遍历漏洞。该漏洞允许非管理员用户覆盖系统文件,影响版本 700、701、702、731、740、750、751、752、753、754、755、756、757 和 791。

CVE-2023-27500:APRSBRO 中的目录遍历漏洞,允许具有非管理权限的攻击者利用该漏洞重写系统文件。在这种攻击中,无法读取任何数据,但可能会过度写入关键 OS 文件,从而导致系统不可用。

CVE-2023-25617: SAP Business Objects Business Intelligence Platform 版本 420 和 430 中存在严重性(CVSS v3:9.0)命令执行漏洞。该漏洞允许远程攻击者在特定条件下使用 BI Launchpad、中央管理控制台或基于公共 java SDK 的自定义应用程序在操作系统上执行任意命令。

除上述之外,SAP 还修复了其它四个高严重性漏洞以及十个中等严重性漏洞。

SAP 漏洞影响广泛

SAP 是世界上最大的 ERP 供应商,在 180 个国家拥有 42.5 万客户,占全球市场份额的 24%。超过 90% 的《福布斯全球 2000 强》使用其 ERP、SCM、PLM 和 CRM 产品。因此,其产品中存在的安全漏洞是威胁攻击者的绝佳目标,可以作为侵入企业系统的入口。

早在 2022 年 2 月,美国网络安全和基础设施安全局(CISA)就敦促其管理员修补一组影响 SAP 业务应用程序的严重漏洞,以防止数据被盗、勒索软件攻击以及任务关键流程和操作中断。

信息安全sap
本作品采用《CC 协议》,转载必须注明作者和本文链接
数字安全时代,数据安全成为继信息安全、网络安全之后新的安全产业轴心。
GitGuardian《2023年秘密蔓延状况》报告于今年早些时候发布,揭示该公司2022年在公开GitHub上检测到1000万个源代码秘密。遭遇过秘密泄露事件的受访者中仅10%表示泄露并未影响到公司或其员工。GitGuardian的研究表明,这些数据基本意味着“大多数受访者将秘密保护视为应用风险管理的关键组成部分”。
产品漏洞过多致安全事故频发,微软宣布替换
趋势科技的研究表明迫切需要讨论业务风险的新方法。
近日,Cybernews研究团队披露,德国豪华车制造商宝马被攻击者“盯上”了。因为宝马某些用于访问经销商内部工作系统的子域名容易受到SAP重定向漏洞的影响,攻击者恰好利用这些子域名伪造链接,针对宝马进行鱼叉式网络钓鱼活动或部署恶意软件。
近日,Intel修复了其现代台式机、服务器、移动和嵌入式 CPU(包括最新的 Alder Lake、Raptor Lake 和 Sapphire Rapids 微体系结构)中的一个高严重性 CPU 漏洞。
瑞典媒体报道称,瑞典运输局与IBM的外包协议处理不当,导致该国每辆车的私人数据泄露,包括警察和军方使用的车辆。然而,瑞典交通局将IBM的整个数据库上传到了云服务器上,其中涵盖了该国每辆车的详细信息,包括警察和军方登记,以及证人保护计划中的个人信息。
经济衰退、利率上升、大规模科技裁员,支出也变得保守,对于这些因素的担忧,交易撮合者也因此变得谨慎。
12月29日,由中国电子商会、数字经济观察网主办,软信信息技术研究院承办的“2023电子信息影响力品牌榜”(以下简称品牌榜)正式揭晓。本次活动是由国家级行业商会、媒体联合打造的电子信息领域的权威活动,旨在展示电子信息领域的创新成果和品牌影响力,共绘电子信息产业高质量发展的宏伟蓝图。
F-vuln(全称:Find-Vulnerability)是为了自己工作方便专门编写的一款自动化工具,主要适用于日常安全服务、渗透测试人员和RedTeam红队人员,它集合的功能包括:存活IP探测、开放端口探测、web服务探测、web漏洞扫描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他数据库爆破工作以及大量web漏洞检测模块。
VSole
网络安全专家