Recursos afectados:
1) SAP Business Client
versión 6.5
2) SAP HANA Extended
Application Services, versión 1
3) SAP NetWeaver Java
Application Server (J2EE-APPS), versiones desde 7.10 hasta 7.11, 7.20, 7.30,
7.31, 7.40 y 7.50
4) ABAP Server (usado en
NetWeaver ySuite/ERP), versión usando Kernel 7.21 o 7.22, ABAP Server 7.00 to
7.31, usando Kernel 7.45, 7.49 or 7.53, ABAP Server 7.40 hasta 7.52 o ABAP
Platform
5) ABAP Server of SAP
NetWeaver y ABAP Platform versiones KRNL32NUC 7.21, KRNL32NUC 7.21EXT,
KRNL32NUC 7.22, KRNL32NUC 7.22EXT, KRNL32UC 7.21, KRNL32UC 7.21EXT, KRNL32UC 7.22,
KRNL32UC 7.22EXT, KRNL64NUC 7.21, KRNL64NUC 7.21EXT, KRNL64NUC 7.22, KRNL64NUC
7.22EXT, KRNL64NUC 7.49, KRNL64NUC 7.74, KRNL64UC 7.21, KRNL64UC 7.21EXT,
KRNL64UC 7.22, KRNL64UC 7.22EXT, KRNL64UC 7.49, KRNL64UC 7.73, KRNL64UC 7.74,
KRNL64UC 8.04, KERNEL 7.21, KERNEL 7.45, KERNEL 7.49, KERNEL 7.53, KERNEL 7.73,
KERNEL 7.74, KERNEL 7.75 y KERNEL 8.04
6) ABAP Platform (SLD
Registration), versiones - KRNL32NUC 7.21, 7.21EXT, 7.22, 7.22EXT; KRNL32UC
7.21, 7.21EXT, 7.22, 7.22EXT; KRNL64NUC 7.21, 7.21EXT, 7.22, 7.22EXT, 7.49;
KRNL64UC 7.21, 7.21EXT, 7.22, 7.22EXT, 7.49. 7.73; KERNEL desde 7.21 hasta
7.22, 7.45, 7.49, 7.53, 7.73 y 7.75
7) SAP Mobile Platform
SDK, versiones anteriores a SDK 3.1 SP03 PL02 y SDK 3.1 SP04
8) SAP BusinessObjects
Business Intelligence Platform (BI Workspace), versión 4.10 y 4.20
9) SAP BusinessObjects
Business Intelligence Platform (CMC Module), versión 4.10, 4.20 y 4.30
10) SAP Plant
Connectivity, versiones - 15.1, 15.2
11) SAP Enterprise
Financial Services, versiones SAPSCORE 1.13, 1.14 y 1.15 y S4CORE 1.01, 1.02 y
1.03
12) EA-FINSERV 1.10, 2.0,
5.0, 6.0, 6.03, 6.04, 6.05, 6.06, 6.16, 6.17, 6.18, 8.0 y Bank/CFM 4.63_20
13) FSAPPL, versión 5
14) S4FPSL, versión 1
15) Banking services
desde SAP, versión 9.0
Detalle de
vulnerabilidades
SAP,
en su comunicación mensual de parches de seguridad, ha emitido un total de 9
notas de seguridad y 3 actualizaciones, siendo 1 de ellas de severidad crítica,
2 altas y 9 de criticidad media.
El
tipo de vulnerabilidades publicadas se corresponde a los siguientes:
- 3
vulnerabilidades de falta de comprobación de autorización.
- 2
vulnerabilidades de XSS (Cross-Site Scripting).
- 1 vulnerabilidad
de denegación de servicio.
- 4
vulnerabilidades XML External entity
- 2
vulnerabilidades de otro tipo.
La
actualización de seguridad calificada como crítica se refiere a:
- Una
vulnerabilidad en SAP Business Client podría permitir a un atacante
inyectar código en memoria especialmente diseñado, provocando una
denegación de servicio o la ejecución remota de código.
Recomendación
- Visitar el
portal de soporte de SAP e instalar las actualizaciones o los parches
necesarios, según indique el fabricante. https://www.incibe-cert.es/alerta-temprana/avisos-seguridad/actualizacion-seguridad-sap-marzo-2019
Fuente:
INCIBE