![SAP_logo](https://sp-ao.shortpixel.ai/client/to_webp,q_glossy,ret_img/https://www.cert.gov.py/wp-content/uploads/2022/11/SAP_logo.png)
Se ha reportado un aviso de seguridad sobre múltiples vulnerabilidades que afectan a productos SAP, que permitirían a un atacante obtener acceso no autorizado, realizar divulgación de información, escalamiento de privilegios, entre otros.
Las vulnerabilidades reportadas se componen de 6 (seis) de severidad “Crítica”, 6 (seis) de severidad “Alta”, 7 (siete) de severidad “Media” y 2 (dos) de severidad “Baja”. Las principales se detallan a continuación:
- CVE-2021-44152, de severidad “Crítica” y puntuación de 9.8. Esta vulnerabilidad se debe a una falla de verificación en /goform/change_password_process de SAP 3D Visual Enterprise License Manager. Esto permitiría a un atacante no autenticado modificar la contraseña de cualquier usuario existente, para así impedir que los usuarios válidos accedan al sistema y obtener acceso completo a la cuenta del usuario.
- CVE-2021-44154, de severidad “Crítica” y puntuación de 9.8. Esta vulnerabilidad se debe a una falla de seguridad en SAP 3D Visual Enterprise License Manager. Esto permitiría a un atacante con privilegios de administrador a través de la escritura de una carga útil en /goform/edit_opt y de la ejecución de diagnóstico en /goform/diagnostics_doit, realizar desbordamiento de buffer para potencialmente realizar ejecución remota de código (RCE) o provocar denegación de servicio (DoS) en el sistema afectado.
- CVE-2023-28762, de severidad “Crítica” y puntuación de 9.1. Esta vulnerabilidad de divulgación de información se debe a una falla de seguridad en SAP Business Objects Intelligence Platform. Esto permitiría a un atacante autenticado con privilegios de administrador obtener el token de inicio de sesión de cualquier usuario de BI conectado a la red, haciéndose pasar por la víctima para acceder y modificar datos, afectando la disponibilidad parcial o total del sistema.
Se puede acceder al listado completo de las vulnerabilidades aquí.
Algunos productos afectados son:
- SAP 3D Visual Enterprise License Manager, versión 15.
- SAP BusinessObjects Intelligence Platform, versiones 420 y 430.
- SAP AS NetWeaver JAVA, versiones SERVERCORE 7.50, J2EE-FRMW 7.50 y CORE-TOOLS 7.50.
- SAP IBP EXCEL ADD-IN, versiones 2211, 2302 y 2305.
Se puede acceder al listado completo de los productos afectados aquí.
Recomendamos instalar las actualizaciones correspondientes que son provistas por el soporte de SAP en los siguientes enlaces:
- https://support.sap.com/en/my-support/knowledge-base/security-notes-news.html
- https://support.sap.com/en/offerings-programs/support-small-medium-enterprises/business-one/upgrades-patches.html
Referencias:
- https://www.incibe.es/incibe-cert/alerta-temprana/avisos/actualizacion-de-seguridad-de-sap-de-mayo-de-2023
- https://portal.cci-entel.cl/Threat_Intelligence/Boletines/1585/
- https://nvd.nist.gov/vuln/detail/CVE-2021-44152
- https://nvd.nist.gov/vuln/detail/CVE-2021-44154
- https://nvd.nist.gov/vuln/detail/CVE-2023-28762
- https://www.cve.org/CVERecord?id=CVE-2021-44152
- https://www.cve.org/CVERecord?id=CVE-2023-28762
- https://www.sap.com/documents/2022/02/fa865ea4-167e-0010-bca6-c68f7e60039b.html
- https://support.sap.com/en/my-support/knowledge-base/security-notes-news.html
- https://support.sap.com/en/offerings-programs/support-small-medium-enterprises/business-one/upgrades-patches.html