Publicadas las actualizaciones de seguridad de diciembre en productos SAP

Jueves, Deciembre 10, 2020
Recursos afectados: 
  • SAP NetWeaver AS JAVA (P2P Cluster Communication) versiones 7.11, 7.20, 7.30, 7.31, 7.40, 7.50;
  • SAP BW4HANA, versiones - 100, 200.
Descripción: 

SAP ha publicado el boletín de seguridad mensual correspondiente al mes de diciembre. En él la empresa informa de que varios de sus productos están afectados por vulnerabilidades de seguridad, algunas de ellas consideradas de carácter crítico, por lo que SAP recomienda aplicar los parches de seguridad a la mayor brevedad posible.

Solución: 

Aplicar los parches de seguridad publicados por SAP desde la  página web oficial  de soporte según las indicaciones del fabricante.

Recuerda la importancia de mantener tus sistemas y aplicaciones siempre actualizadas:

 
Detalle: 

Logotipo de SAP

Entre las vulnerabilidades corregidas de carácter crítico en la actualización mensual, se encuentran:

  • Falta de controles en la autenticación. Esta vulnerabilidad podría provocar que un ciberdelincuente sin autorización pueda conectarse al puerto P2P del servidor y espiar las comunicaciones entre los elementos del clúster.
  • Falta de validación del código XML. Esta vulnerabilidad permitirá a los ciberdelincuentes inyectar entidades XML arbitrarias que permitirían conocer la estructura de los archivos y directorios internos permitidos la falsificación de solicitudes del lado del servidor, así como la ejecución de ataques de denegación de servicio (DoS).
  • Ejecución de código malicioso debido a un error en el proceso de validación de entrada. Un ciberdelincuente podría infectar el dispositivo con  software  malicioso especialmente diseñado para tomar el control del dispositivo así como comprometer la integridad y disponibilidad del sistema afectado.
  •  
Se recomienda encarecidamente la actualización de los productos mencionados a la última versión disponible facilitada por el fabricante.