25 de marzo de 2019

Actualización de seguridad de SAP de marzo de 2019

SAP ha publicado varias actualizaciones de seguridad de diferentes productos en su comunicado mensual, catalogada de Importancia: 5 - Crítica
Recursos afectados:
1)   SAP Business Client versión 6.5
2)   SAP HANA Extended Application Services, versión 1
3)   SAP NetWeaver Java Application Server (J2EE-APPS), versiones desde 7.10 hasta 7.11, 7.20, 7.30, 7.31, 7.40 y 7.50
4)   ABAP Server (usado en NetWeaver ySuite/ERP), versión usando Kernel 7.21 o 7.22, ABAP Server 7.00 to 7.31, usando Kernel 7.45, 7.49 or 7.53, ABAP Server 7.40 hasta 7.52 o ABAP Platform
5)   ABAP Server of SAP NetWeaver y ABAP Platform versiones KRNL32NUC 7.21, KRNL32NUC 7.21EXT, KRNL32NUC 7.22, KRNL32NUC 7.22EXT, KRNL32UC 7.21, KRNL32UC 7.21EXT, KRNL32UC 7.22, KRNL32UC 7.22EXT, KRNL64NUC 7.21, KRNL64NUC 7.21EXT, KRNL64NUC 7.22, KRNL64NUC 7.22EXT, KRNL64NUC 7.49, KRNL64NUC 7.74, KRNL64UC 7.21, KRNL64UC 7.21EXT, KRNL64UC 7.22, KRNL64UC 7.22EXT, KRNL64UC 7.49, KRNL64UC 7.73, KRNL64UC 7.74, KRNL64UC 8.04, KERNEL 7.21, KERNEL 7.45, KERNEL 7.49, KERNEL 7.53, KERNEL 7.73, KERNEL 7.74, KERNEL 7.75 y KERNEL 8.04
6)   ABAP Platform (SLD Registration), versiones - KRNL32NUC 7.21, 7.21EXT, 7.22, 7.22EXT; KRNL32UC 7.21, 7.21EXT, 7.22, 7.22EXT; KRNL64NUC 7.21, 7.21EXT, 7.22, 7.22EXT, 7.49; KRNL64UC 7.21, 7.21EXT, 7.22, 7.22EXT, 7.49. 7.73; KERNEL desde 7.21 hasta 7.22, 7.45, 7.49, 7.53, 7.73 y 7.75
7)   SAP Mobile Platform SDK, versiones anteriores a SDK 3.1 SP03 PL02 y SDK 3.1 SP04
8)   SAP BusinessObjects Business Intelligence Platform (BI Workspace), versión 4.10 y 4.20
9)   SAP BusinessObjects Business Intelligence Platform (CMC Module), versión 4.10, 4.20 y 4.30
10) SAP Plant Connectivity, versiones - 15.1, 15.2
11) SAP Enterprise Financial Services, versiones SAPSCORE 1.13, 1.14 y 1.15 y S4CORE 1.01, 1.02 y 1.03
12) EA-FINSERV 1.10, 2.0, 5.0, 6.0, 6.03, 6.04, 6.05, 6.06, 6.16, 6.17, 6.18, 8.0 y Bank/CFM 4.63_20
13) FSAPPL, versión 5
14) S4FPSL, versión 1
15) Banking services desde SAP, versión 9.0
Detalle de vulnerabilidades
SAP, en su comunicación mensual de parches de seguridad, ha emitido un total de 9 notas de seguridad y 3 actualizaciones, siendo 1 de ellas de severidad crítica, 2 altas y 9 de criticidad media.
El tipo de vulnerabilidades publicadas se corresponde a los siguientes:
  • 3 vulnerabilidades de falta de comprobación de autorización.
  • 2 vulnerabilidades de XSS (Cross-Site Scripting).
  • 1 vulnerabilidad de denegación de servicio.
  • 4 vulnerabilidades XML External entity
  • 2 vulnerabilidades de otro tipo.
La actualización de seguridad calificada como crítica se refiere a:
  • Una vulnerabilidad en SAP Business Client podría permitir a un atacante inyectar código en memoria especialmente diseñado, provocando una denegación de servicio o la ejecución remota de código.
Recomendación
Fuente: INCIBE