Basque Cyber Security Centre - Centro Vasco de Ciberseguridad

Actualización de seguridad de SAP de marzo de 2019

Fecha de publicación: 13/03/2019

Importancia: Crítica

Recursos afectados:

  • SAP Business Client versión 6.5
  • SAP HANA Extended Application Services, versión 1
  • SAP NetWeaver Java Application Server (J2EE-APPS), versiones desde 7.10 hasta 7.11, 7.20, 7.30, 7.31, 7.40 y 7.50
  • ABAP Server (usado en NetWeaver ySuite/ERP), versión usando Kernel 7.21 o 7.22, ABAP Server 7.00 to 7.31, usando Kernel 7.45, 7.49 or 7.53, ABAP Server 7.40 hasta 7.52 o ABAP Platform
  • ABAP Server of SAP NetWeaver y ABAP Platform versiones KRNL32NUC 7.21, KRNL32NUC 7.21EXT, KRNL32NUC 7.22, KRNL32NUC 7.22EXT, KRNL32UC 7.21, KRNL32UC 7.21EXT, KRNL32UC 7.22, KRNL32UC 7.22EXT, KRNL64NUC 7.21, KRNL64NUC 7.21EXT, KRNL64NUC 7.22, KRNL64NUC 7.22EXT, KRNL64NUC 7.49, KRNL64NUC 7.74, KRNL64UC 7.21, KRNL64UC 7.21EXT, KRNL64UC 7.22, KRNL64UC 7.22EXT, KRNL64UC 7.49, KRNL64UC 7.73, KRNL64UC 7.74, KRNL64UC 8.04, KERNEL 7.21, KERNEL 7.45, KERNEL 7.49, KERNEL 7.53, KERNEL 7.73, KERNEL 7.74, KERNEL 7.75 y KERNEL 8.04
  • ABAP Platform (SLD Registration), versiones - KRNL32NUC 7.21, 7.21EXT, 7.22, 7.22EXT; KRNL32UC 7.21, 7.21EXT, 7.22, 7.22EXT; KRNL64NUC 7.21, 7.21EXT, 7.22, 7.22EXT, 7.49; KRNL64UC 7.21, 7.21EXT, 7.22, 7.22EXT, 7.49. 7.73; KERNEL desde 7.21 hasta 7.22, 7.45, 7.49, 7.53, 7.73 y 7.75
  • SAP Mobile Platform SDK, versiones anteriores a SDK 3.1 SP03 PL02 y SDK 3.1 SP04
  • SAP BusinessObjects Business Intelligence Platform (BI Workspace), versión 4.10 y 4.20
  • SAP BusinessObjects Business Intelligence Platform (CMC Module), versión 4.10, 4.20 y 4.30
  • SAP Plant Connectivity, versiones - 15.1, 15.2
  • SAP Enterprise Financial Services, versiones SAPSCORE 1.13, 1.14 y 1.15 y S4CORE 1.01, 1.02 y 1.03
  • EA-FINSERV 1.10, 2.0, 5.0, 6.0, 6.03, 6.04, 6.05, 6.06, 6.16, 6.17, 6.18, 8.0 y Bank/CFM 4.63_20
  • FSAPPL, versión 5
  • S4FPSL, versión 1
  • Banking services desde SAP, versión 9.0

Descripción:

SAP ha publicado varias actualizaciones de seguridad de diferentes productos en su comunicado mensual.

Solución:

  • Visitar el portal de soporte de SAP e instalar las actualizaciones o los parches necesarios, según indique el fabricante.

Detalle:

SAP, en su comunicación mensual de parches de seguridad, ha emitido un total de 9 notas de seguridad y 3 actualizaciones, siendo 1 de ellas de severidad crítica, 2 altas y 9 de criticidad media.

El tipo de vulnerabilidades publicadas se corresponde a los siguientes:

  • 3 vulnerabilidades de falta de comprobación de autorización.
  • 2 vulnerabilidades de XSS (Cross-Site Scripting).
  • 1 vulnerabilidad de denegación de servicio.
  • 4 vulenrabilidades XML External entity
  • 2 vulnerabilidades de otro tipo.

La actualizacion de seguridad calificada como crítica se refiere a:

  • Una vulnerabilidad en SAP Business Client podria permitir a un atacante inyectar código en memoria especialmente diseñado, provocando una denegación de servicio o la ejecución remota de código.

Etiquetas: Actualización, SAP, Vulnerabilidad