Actualizaciones de seguridad para productos SAP

Se ha reportado un aviso de seguridad sobre múltiples vulnerabilidades que afectan a productos SAP, que permitirían a un atacante obtener acceso no autorizado, realizar divulgación de información, escalamiento de privilegios, entre otros. 

Las vulnerabilidades reportadas se componen de 6 (seis) de severidad “Crítica”, 6 (seis) de severidad “Alta”, 7 (siete) de severidad “Media” y 2 (dos) de severidad “Baja”. Las principales se detallan a continuación:  

  • CVE-2021-44152, de severidad “Crítica” y puntuación de 9.8. Esta vulnerabilidad se debe a una falla de verificación en /goform/change_password_process de SAP 3D Visual Enterprise License Manager. Esto permitiría a un atacante no autenticado modificar la contraseña de cualquier usuario existente, para así impedir que los usuarios válidos accedan al sistema y obtener acceso completo a la cuenta del usuario. 
  • CVE-2021-44154, de severidad “Crítica” y puntuación de 9.8. Esta vulnerabilidad se debe a una falla de seguridad en SAP 3D Visual Enterprise License Manager. Esto permitiría a un atacante con privilegios de administrador a través de la escritura de una carga útil en /goform/edit_opt y de la ejecución de diagnóstico en /goform/diagnostics_doit, realizar desbordamiento de buffer para potencialmente realizar ejecución remota de código (RCE) o provocar denegación de servicio (DoS) en el sistema afectado. 
  • CVE-2023-28762, de severidad “Crítica” y puntuación de 9.1. Esta vulnerabilidad de divulgación de información se debe a una falla de seguridad en SAP Business Objects Intelligence Platform. Esto permitiría a un atacante autenticado con privilegios de administrador obtener el token de inicio de sesión de cualquier usuario de BI conectado a la red, haciéndose pasar por la víctima para acceder y modificar datos, afectando la disponibilidad parcial o total del sistema. 

Se puede acceder al listado completo de las vulnerabilidades aquí

Algunos productos afectados son: 

  • SAP 3D Visual Enterprise License Manager, versión 15. 
  • SAP BusinessObjects Intelligence Platform, versiones 420 y 430. 
  • SAP AS NetWeaver JAVA, versiones SERVERCORE 7.50, J2EE-FRMW 7.50 y CORE-TOOLS 7.50. 
  • SAP IBP EXCEL ADD-IN, versiones 2211, 2302 y 2305. 

Se puede acceder al listado completo de los productos afectados aquí

Recomendamos instalar las actualizaciones correspondientes que son provistas por el soporte de SAP en los siguientes enlaces:  

Referencias: 

Compartir: