您当前的位置:首页 > 电脑百科 > 安全防护 > 漏洞

SAP 2023年的首个安全更新解决了关键漏洞

时间:2023-01-13 16:25:28  来源:51CTO  作者:


​SAP 本周宣布发布 12 个新的和更新的安全说明,作为 2023 年 1 月安全补丁日的一部分,其中包括 7 个解决严重漏洞的“热点新闻”说明。

被评为“热点新闻”的安全说明中有四个是SAP 书中严重程度最高的安全说明,它们是解决 Business Planning and Consolidation MS、BusinessObjects 和.NETWeaver 中漏洞的新说明,而其余三个是对 2022 年 11 月和 2022 年 12 月发布的说明的更新.

最严重的新说明解决了 Business Planning and Consolidation MS 中的 SQL 注入错误(CVE-2023-0016,CVSS 得分为 9.9),以及 BusinessObjects 商业智能平台中的代码注入缺陷(CVE-2023-0022,CVSS 9.9 分)。

根据企业安全公司 Onapsis 的说法,这些问题中的第一个可以被利用来在易受攻击的应用程序中执行精心设计的数据库查询,从而允许攻击者读取、修改或删除任意数据。

可以通过网络利用代码注入漏洞,从而影响应用程序的机密性、完整性和可用性。

“该说明包含针对无法立即提供此补丁的客户的补丁和解决方法。但是,此解决方法只能用作临时解决方案,因为它会删除、停止或禁用受影响的服务,” Onapsis 解释道。

其余新的“热点新闻”说明解决了 NetWeaver AS for JAVA 中的不当访问控制错误(CVE-2023-0017,CVSS 评分为 9.4)以及 NetWeaver AS for ABAP 和 ABAP 平台中的捕获重放漏洞(CVE-2023 -0014,CVSS 得分为 9.0)。

通过利用第一个问题,未经身份验证的攻击者可以访问和修改用户数据并使系统服务不可用。

捕获重放错误影响受信任的 RFC 和 HTTP 通信的架构,允许攻击者获得对 SAP 系统的未授权访问。

Onapsis 表示,缓解该漏洞可能具有挑战性,因为它涉及应用“内核补丁、ABAP 补丁以及所有受信任的 RFC 和 HTTP 目标的手动迁移”。

SAP 还更新了三个“热点新闻”说明,解决了 BusinessObjects 中不受信任的数据缺陷的不安全反序列化 (CVE-2022-41203) 和 NetWeaver 中的两个不当访问控制问题(CVE-2022-4127 和 CVE-2022-41271)。

在 SAP 的 1 月安全补丁日发布的其余五份说明解决了 Host Agent (windows)、NetWeaver、BusinessObjects 和银行账户管理(管理银行)中的中等严重漏洞。

原文:https://www.securityweek.com/saps-first-security-updates-2023-resolve-critical-vulnerabilities



Tags:漏洞   点击:()  评论:()
声明:本站部分内容及图片来自互联网,转载是出于传递更多信息之目的,内容观点仅代表作者本人,如有任何标注错误或版权侵犯请与我们联系(Email:2595517585@qq.com),我们将及时更正、删除,谢谢。
▌相关推荐
在最近的网络安全观察中发现,Fortinet公司上个月已解决的 FortiOS SSL-VPN 中的一个零日漏洞,被不知名的攻击者利用在针对政府和其他大型组织的攻击中。该漏洞利用的复杂性表...【详细内容】
2023-01-17  Tags: 漏洞  点击:(18)  评论:(0)  加入收藏
漏洞0x00 漏洞概述2023年1月12日,Tenable Research的研究人员公开披露了多个WordPress 插件中的SQL注入漏洞,成功利用这些漏洞可以修改或删除网站数据、注入恶意脚本或获得对...【详细内容】
2023-01-16  Tags: 漏洞  点击:(21)  评论:(0)  加入收藏
​SAP 本周宣布发布 12 个新的和更新的安全说明,作为 2023 年 1 月安全补丁日的一部分,其中包括 7 个解决严重漏洞的“热点新闻”说明。被评为“热点新闻”的安全说明中有四...【详细内容】
2023-01-13  Tags: 漏洞  点击:(2)  评论:(0)  加入收藏
近日著名node.js库JWT(JsonWebToken )被爆存在严重远程漏洞。作为一个基础库,JWT被供应链广泛采用用,影响22000 多个项目个项目,其中包括Microsoft、Twilio、Salesforce、Intuit...【详细内容】
2023-01-12  Tags: 漏洞  点击:(24)  评论:(0)  加入收藏
漏洞概述2016年,谷歌发布Google Home智能音箱产品。2021年,安全研究人员Matt在Google Home智能音箱设备中发现了一个安全漏洞,攻击者利用该漏洞可以在受害者设备中安装后门装好...【详细内容】
2023-01-02  Tags: 漏洞  点击:(13)  评论:(0)  加入收藏
代码审计,属于白盒测试,审查代码检查是否有安全问题,核心就两点:跟踪用户输入数据+敏感函数参数回溯。代码审计关键词查询1. 密码硬编码(密码明文存储)——即将密码直接...【详细内容】
2022-12-30  Tags: 漏洞  点击:(37)  评论:(0)  加入收藏
据Security Affairs消息,近期披露的一个严重 Linux 内核漏洞会影响 SMB 服务器,可能导致远程代码执行。该漏洞的 CVSS 评分达到了最高级别的10分,影响启用了 KSMBD 的服务器。K...【详细内容】
2022-12-29  Tags: 漏洞  点击:(31)  评论:(0)  加入收藏
前言 CVE-2022-0847 DirtyPipe脏管道漏洞是Linux内核中的一个漏洞,该漏洞允许写只读文件,从而导致提权。 调试环境 ubuntu 20.04 Linux-5.16.10 qemu-system-x86_64...【详细内容】
2022-12-29  Tags: 漏洞  点击:(46)  评论:(0)  加入收藏
palera1n 团队于本月中旬推出了适用于 iOS 16 的越狱工具,越狱能够移除 iOS 设备上的软件限制,这样用户就可以访问和修改系统文件,从而实现各种自定义修改和应用侧载等功能。而...【详细内容】
2022-12-29  Tags: 漏洞  点击:(39)  评论:(0)  加入收藏
漏洞简介 2022年12月22日,Apache 官方公告发布 ShardingSphere-Proxy 5.3.0 之前版本存在身份绕过漏洞(CVE-2022-45347)。当 ShardingSphere-Proxy 使用 MySQL 作为后端数据库...【详细内容】
2022-12-27  Tags: 漏洞  点击:(31)  评论:(0)  加入收藏
▌简易百科推荐
在最近的网络安全观察中发现,Fortinet公司上个月已解决的 FortiOS SSL-VPN 中的一个零日漏洞,被不知名的攻击者利用在针对政府和其他大型组织的攻击中。该漏洞利用的复杂性表...【详细内容】
2023-01-17  极牛网     Tags:漏洞   点击:(18)  评论:(0)  加入收藏
漏洞0x00 漏洞概述2023年1月12日,Tenable Research的研究人员公开披露了多个WordPress 插件中的SQL注入漏洞,成功利用这些漏洞可以修改或删除网站数据、注入恶意脚本或获得对...【详细内容】
2023-01-16  安全圈     Tags:漏洞   点击:(21)  评论:(0)  加入收藏
​SAP 本周宣布发布 12 个新的和更新的安全说明,作为 2023 年 1 月安全补丁日的一部分,其中包括 7 个解决严重漏洞的“热点新闻”说明。被评为“热点新闻”的安全说明中有四...【详细内容】
2023-01-13    51CTO  Tags:漏洞   点击:(2)  评论:(0)  加入收藏
近日著名node.js库JWT(JsonWebToken )被爆存在严重远程漏洞。作为一个基础库,JWT被供应链广泛采用用,影响22000 多个项目个项目,其中包括Microsoft、Twilio、Salesforce、Intuit...【详细内容】
2023-01-12  虫虫安全  今日头条  Tags:RCE漏洞   点击:(24)  评论:(0)  加入收藏
漏洞概述2016年,谷歌发布Google Home智能音箱产品。2021年,安全研究人员Matt在Google Home智能音箱设备中发现了一个安全漏洞,攻击者利用该漏洞可以在受害者设备中安装后门装好...【详细内容】
2023-01-02  嘶吼RoarTalk     Tags:漏洞   点击:(13)  评论:(0)  加入收藏
代码审计,属于白盒测试,审查代码检查是否有安全问题,核心就两点:跟踪用户输入数据+敏感函数参数回溯。代码审计关键词查询1. 密码硬编码(密码明文存储)——即将密码直接...【详细内容】
2022-12-30  天磊卫士  今日头条  Tags:漏洞   点击:(37)  评论:(0)  加入收藏
据Security Affairs消息,近期披露的一个严重 Linux 内核漏洞会影响 SMB 服务器,可能导致远程代码执行。该漏洞的 CVSS 评分达到了最高级别的10分,影响启用了 KSMBD 的服务器。K...【详细内容】
2022-12-29  嘻呱互联   网易号  Tags:漏洞   点击:(31)  评论:(0)  加入收藏
前言 CVE-2022-0847 DirtyPipe脏管道漏洞是Linux内核中的一个漏洞,该漏洞允许写只读文件,从而导致提权。 调试环境 ubuntu 20.04 Linux-5.16.10 qemu-system-x86_64...【详细内容】
2022-12-29  iHacking  今日头条  Tags:   点击:(46)  评论:(0)  加入收藏
漏洞简介 2022年12月22日,Apache 官方公告发布 ShardingSphere-Proxy 5.3.0 之前版本存在身份绕过漏洞(CVE-2022-45347)。当 ShardingSphere-Proxy 使用 MySQL 作为后端数据库...【详细内容】
2022-12-27  墨菲安全  搜狐号  Tags:漏洞   点击:(31)  评论:(0)  加入收藏
介绍Zerobot是一种基于go语言的增强型僵尸网络恶意软件,利用web应用程序漏洞并使用物联网传播自己。微软的研究人员已经监视Zerobot几个月了。Zerobot恶意软件是作为恶意软件...【详细内容】
2022-12-26  血超级厚的土豆  今日头条  Tags:漏洞   点击:(16)  评论:(0)  加入收藏
站内最新
站内热门
站内头条