分享好友 资讯首页 频道列表

云安全日报201013:SAP厂商发现系统命令注入高危漏洞,需要尽快升级

2020-10-14 00:014170

10月13日,SAP安全补丁日发布了15个安全更新说明。根据安全公告显示,SAP产品中发现了多个高危漏洞,其中包括一个CVSS评分为10.0(满分为10.0)的系统命令注入高危漏洞,需要尽快升级。以下是漏洞详情:

漏洞详情

1.CVEID:CVE-2020-6364 CVSS评分: 10.0 危急

SAP Solution Manager 是SAP公司一套集系统监控,SAP支持桌面,自助服务,ASAP实施等多个功能为一体的系统管理平台。CA Introscope Enterprise Manager是SAP系统管理平台企业管理器。SAP Focused Run是SAP公司提供的数据中心和大客户系统运维管理方案(高容量监控,警报,诊断和分析的终极解决方案)。

CA Introscope Enterprise Manager中存在系统命令注入漏洞,攻击者可获取直接运行系统命令的能力。

受影响的产品:SAP Solution Manager(CA Introscope Enterprise Manager)和SAP Focused Run(CA Introscope Enterprise Manager),版本-WILY_INTRO_ENTERPRISE 9.7、10.1、10.5、10.7

2.CVEID:CVE-2020-6228 CVSS评分:9.8 高危

SAP Business Client是SAP公司的一款用户管理界面。该产品为不同的SAP业务应用程序提供管理接口,用于管理SAP产品。SAP Business Client 6.5,7.0版本中存在安全漏洞,不执行必要的完整性检查。在某些情况下攻击者可能会利用该完整性检查来修改安装程序,访问被限制的信息。

受影响的产品:SAP Business Client 6.5,7.0版本

3.CVEID:CVE-2020-6296 CVSS评分:8.3 高危

SAP NetWeaver 是SAP公司基于专业标准的集成化应用平台,能够大幅度降低系统整合的复杂性。其组件包括门户、应用服务器、商务智能解决方案以及系统整合和数据整合技术。

ABAP是高级业务应用程序编程,4GL(第4代)语言。 目前,它与Java一起被定位为SAP应用服务器编程的主要语言。

SAP NetWeaver(ABAP Server)和ABAP平台存在代码注入漏洞。SAP NetWeaver(ABAP Server)和ABAP平台版本-700、701、702、710、711、730、731、740、750、751、753、755,允许攻击者注入可以由应用程序执行的代码,导致代码注入。因此,攻击者可以控制应用程序的行为。

受影响的产品:SAP NetWeaver(ABAP Server)和ABAP平台版本700、701、702、710、711、730、731、740、750、751、753、755

4.CVEID:CVE-2020-6367 CVSS评分:8.2 高危

SAP NetWeaver复合应用程序 框架产品中存在跨站点脚本(XSS)漏洞。

受影响的产品:SAP NetWeaver复合应用程序框架,版本-7.20、7.30、7.31、7.40、7.50

5.CVEID:CVE-2020-6366 CVSS评分:7.6 高

SAP NetWeaver产品-SAP NetWeaver(Compare Systems)缺少XML验证 ,容易被攻击者发起XML注入攻击。

受影响的产品:SAP NetWeaver(Compare Systems)版本7.20、7.30、7.31、7.40、7.50

解决方案

SAP产品安全响应团队修复了SAP产品中发现的漏洞。SAP强烈建议客户访问Support Portal(支持门户)并优先应用补丁程序以保护其SAP环境。Support Portal官网地址:

https://support.sap.com/en/my-support/knowledge-base/security-notes-news.html#section_370125364

查看更多漏洞信息 以及升级请访问官网:

https://wiki.scn.sap.com/wiki/pages/viewpage.action?pageId=558632196

反对 0
举报 0
收藏 0
打赏 0
评论 0
托管云安全修复初创公司 Tamnoon筹集 1200 万美元的新资金
该公司表示,该服务通过优化和加强优先级排序、分类、补救和预防流程来减少云暴露并增强云安全性,以提供更强大、更成熟的持续威胁暴露管理。

0评论2024-09-26726

云安全日报220412:IBM企业B2B平台软件发现执行任意代码漏洞,需要尽快升级
IBM Sterling B2B Integrator是美国IBM公司的一套集成了重要的B2B流程、交易和关系的软件。该软件支持与不同的合作伙伴社区之间实现复杂的B2B流程的安全集成。 4月11日,IBM发布了安全更新,

0评论2022-04-13670

云安全日报220407:VMware云计算解决方案发现远程代码执行漏洞,需要尽快升级
VMware是一家云基础架构和移动商务解决方案厂商,提供基于VMware的虚拟化解决方案。VMware Workspace ONE Access (以前称为 VMware

0评论2022-04-07714

云安全日报220331:Ubuntu Linux内核发现执行任意代码漏洞,需要尽快升级
Ubuntu是一个以桌面应用为主的Linux操作系统。它是一个开放源代码的自由软件,提供了一个健壮、功能丰富的计算环境,既适合家庭使用又适用于商业环境。Ubuntu为全球

0评论2022-03-31519

云安全日报220329:IBM现代元数据管理软件发现执行任意代码漏洞,需要尽快升级
IBM Spectrum Discover是IBM公司一款现代化元数据管理软件,它可以为EB级的非结构化数据存储提供数据洞察。它可以快速抓取、整理和索引数十亿个文件和对象

0评论2022-03-29482

云安全日报220324:Ubuntu Linux内核发现执行任意代码漏洞,需要尽快升级
Ubuntu是一个以桌面应用为主的Linux操作系统。它是一个开放源代码的自由软件,提供了一个健壮、功能丰富的计算环境,既适合家庭使用又适用于商业环境。Ubuntu为全球

0评论2022-03-24454

云安全日报220322:IBM云原生数据和AI平台发现执行任意代码漏洞,需要尽快升级
IBM Watson Knowledge Catalog in Cloud Pak for Data是美国IBM公司的一个云原生数据和AI平台。通过IBM Cloud Pak

0评论2022-03-22495

云安全日报220317:红帽OpenShift云应用平台发现执行任意代码漏洞,需要尽快升级
Red Hat OpenShift Container Platform(红帽OpenShift容器平台)是美国红帽(Red Hat)公司的一套可帮助企业�

0评论2022-03-17425

云安全日报220315:苹果macOS系统发现特权提升,执行任意代码漏洞,需要尽快升级
苹果于3月14日发布了macOS Monterey 12.3和macOS Big Sur 11.6.5最新正式版,同时带来了macOS系统安全更新,以修补其中发现的系统�

0评论2022-03-15509

云安全日报220310:IBM轻量级企业应用服务器发现执行任意代码漏洞,需要尽快升级
IBM WebSphere Application Server Liberty是美国IBM公司的一款应云时代而生的轻量级企业应用服务器,可用

0评论2022-03-13506