漏洞情报 | SAP发布安全更新,修复多个严重漏洞

VSole2021-08-13 20:40:41

0x01 漏洞描述

360漏洞云监测到SAP近日发布了2021年8月的安全更新,修复了多个产品中的共14个漏洞。

其中评级为严重或高危的漏洞包括:

  • CVE-2021-33698
  • 影响产品:SAP Business One
  • 漏洞类型:未限制的文件上传
  • 漏洞等级:严重:9.9
  • 漏洞描述:该漏洞源于上传文件时验证不足,经认证的远程用户可上传并执行恶意文件。
  • CVE-2021-33690
  • 影响产品:SAP NetWeaver Development Infrastructure
  • 漏洞类型:服务端请求伪造
  • 漏洞等级:严重:9.9
  • 漏洞描述:该漏洞源于对用户提供输入的验证不足,远程攻击者可通过发送特制的HTTP请求,欺骗应用对任意系统发起请求。
  • CVE-2021-33701
  • 影响产品:DMIS Mobile Plug-In,SAP S/4HANA
  • 漏洞类型:SQL注入
  • 漏洞等级:严重:9.1
  • 漏洞描述:该漏洞允许攻击者绕过安全策略并远程执行任意代码。
  • CVE-2021-33702
  • 影响产品:SAP NetWeaver Enterprise Portal
  • 漏洞类型:跨站脚本
  • 漏洞等级:高危:8.3
  • 漏洞描述:该漏洞源于对用户提供数据的净化不足,远程攻击者可通过诱导用户访问特制的链接,执行任意HTML或脚本代码。
  • CVE-2021-33703
  • 影响产品:SAP NetWeaver Enterprise Portal
  • 漏洞类型:跨站脚本
  • 漏洞等级:高危:8.3
  • 漏洞描述:该漏洞源于对用户提供数据的净化不足,远程攻击者可通过诱导用户访问特制的链接,执行任意HTML或脚本代码。
  • CVE-2021-33705
  • 影响产品:SAP NetWeaver Enterprise Portal
  • 漏洞类型:服务端请求伪造
  • 漏洞等级:高危:8.1
  • 漏洞描述:该漏洞源于对用户提供输入的验证不足,远程攻击者可通过发送特制的HTTP请求,欺骗应用对任意系统发起请求。
  • CVE-2021-33700
  • 影响产品:SAP Business One
  • 漏洞类型:身份认证缺失
  • 漏洞等级:高危:7
  • 漏洞描述:该漏洞源于对关键功能的身份认证缺失,远程攻击者可绕过身份认证过程。

0x02 危害等级

严重

0x03 影响产品

见“0x01漏洞描述”。

0x04 修复建议

厂商已发布升级修复漏洞,用户请尽快更新至安全版本。

信息安全sap
本作品采用《CC 协议》,转载必须注明作者和本文链接
数字安全时代,数据安全成为继信息安全、网络安全之后新的安全产业轴心。
GitGuardian《2023年秘密蔓延状况》报告于今年早些时候发布,揭示该公司2022年在公开GitHub上检测到1000万个源代码秘密。遭遇过秘密泄露事件的受访者中仅10%表示泄露并未影响到公司或其员工。GitGuardian的研究表明,这些数据基本意味着“大多数受访者将秘密保护视为应用风险管理的关键组成部分”。
产品漏洞过多致安全事故频发,微软宣布替换
趋势科技的研究表明迫切需要讨论业务风险的新方法。
近日,Cybernews研究团队披露,德国豪华车制造商宝马被攻击者“盯上”了。因为宝马某些用于访问经销商内部工作系统的子域名容易受到SAP重定向漏洞的影响,攻击者恰好利用这些子域名伪造链接,针对宝马进行鱼叉式网络钓鱼活动或部署恶意软件。
近日,Intel修复了其现代台式机、服务器、移动和嵌入式 CPU(包括最新的 Alder Lake、Raptor Lake 和 Sapphire Rapids 微体系结构)中的一个高严重性 CPU 漏洞。
瑞典媒体报道称,瑞典运输局与IBM的外包协议处理不当,导致该国每辆车的私人数据泄露,包括警察和军方使用的车辆。然而,瑞典交通局将IBM的整个数据库上传到了云服务器上,其中涵盖了该国每辆车的详细信息,包括警察和军方登记,以及证人保护计划中的个人信息。
经济衰退、利率上升、大规模科技裁员,支出也变得保守,对于这些因素的担忧,交易撮合者也因此变得谨慎。
12月29日,由中国电子商会、数字经济观察网主办,软信信息技术研究院承办的“2023电子信息影响力品牌榜”(以下简称品牌榜)正式揭晓。本次活动是由国家级行业商会、媒体联合打造的电子信息领域的权威活动,旨在展示电子信息领域的创新成果和品牌影响力,共绘电子信息产业高质量发展的宏伟蓝图。
F-vuln(全称:Find-Vulnerability)是为了自己工作方便专门编写的一款自动化工具,主要适用于日常安全服务、渗透测试人员和RedTeam红队人员,它集合的功能包括:存活IP探测、开放端口探测、web服务探测、web漏洞扫描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他数据库爆破工作以及大量web漏洞检测模块。
VSole
网络安全专家