Actualizaciones de seguridad de noviembre en productos SAP

Viernes, Noviembre 13, 2020
Recursos afectados: 
  • SAP Solution Manager (pila JAVA) versión 7.2;
  • SAP Solution Manager (Monitoreo de la experiencia del usuario) versión 7.2;
  • SAP Data Services versión 4.2;
  • SAP AS ABAP (DMIS) versiones 2011_1_620, 2011_1_640, 2011_1_700; 2011_1_710, 2011_1_730, 2011_1_731, 2011_1_752, 2020;
  • SAP S4 HANA (DMIS) versiones 101, 102, 103, 104, 105;
  • SAP NetWeaver AS JAVA versiones 7.20, 7.30, 7.31, 7.40, 7.50;
  • SAP NetWeaver (Gestión del conocimiento) versiones 7.30, 7.31, 7.40, 7.50.
Descripción: 

SAP ha publicado un boletín de seguridad en el que se informa que varios de sus productos cuentan con vulnerabilidades de seguridad, siendo algunas de ellas de carácter crítico, por lo que se recomienda aplicar los parches de seguridad a la mayor brevedad posible.

Solución: 

Aplicar los parches de seguridad publicados por SAP desde la  página web oficial  de soporte según las indicaciones del fabricante.

Recuerda la importancia de mantener tus sistemas y aplicaciones siempre actualizadas:

 

Detalle:

Entre las vulnerabilidades publicadas de carácter crítico se encuentran:

  • Falta de controles en la autenticación. Esta vulnerabilidad podría provocar que un ciberdelincuente sin autorización tenga acceso a información confidencial o que llegue a ejecutar  software  malicioso comprometiendo la seguridad del sistema y la información que gestiona.
  • Ejecución de código malicioso debido a un error en el proceso de validación de entrada. Un ciberdelincuente podría infectar el dispositivo con  software  malicioso.
  • Denegación de servicio . El producto de SAP podría dejar de funcionar con normalidad.
  • Escalada de privilegios. Mediante esta vulnerabilidad un ciberdelincuente podría llegar a obtener permisos elevados en el sistema pudiendo llegar a acceder a información confidencial o modificar el producto con fines maliciosos.
  • Vulnerabilidad cross-site-scripting (XSS) que permitirá la ejecución automática del contenido del ataque en un archivo almacenado debido a un filtrado inadecuado.
Se recomienda encarecidamente la actualización de los productos mencionados a la última versión disponible facilitada por el fabricante.