ActualizaciĆ³n de seguridad de SAP de diciembre de 2021

Fecha de publicaciĆ³n: 15/12/2021

Importancia:
CrĆ­tica

Recursos afectados:

  • SAP Business Client, versiĆ³n 6.5;
  • SAP Commerce, localization for China, versiĆ³n 2001;
  • SAP ABAP Server & ABAP Platform (Translation Tools), versiones 701, 740,750,751,752,753,754,755,756 y 804;
  • SAP S/4HANA, versiones 1511, 1610, 1709, 1809, 1909, 2020 y 2021;
  • SAP LT Replication Server, versiones 2.0 y 3.0;
  • SAP LTRS for S/4HANA, versiĆ³n 1.0;
  • SAP Test Data Migration Server, versiĆ³n 4.0;
  • SAP Landscape Transformation, versiĆ³n 2.0;
  • SAP Commerce, versiones 1905, 2005, 2105 y 2011;
  • SAP Knowledge Warehouse, versiones 7.30, 7.31, 7.40 y 7.50;
  • SAP NetWeaver AS ABAP, versiones 700, 701, 702, 710, 711, 730, 731, 740, 750, 751, 752, 753, 754, 755 y 756;
  • SAP SuccessFactors Mobile Application (para Android), versiones <2108;
  • SAF-T Framework, versiones SAP_FIN 617, 618, 720, 730, SAP_APPL 600, 602, 603, 604, 605, 606, S4CORE 102, 103, 104 y 105;
  • SAP Commerce, versiones 1905, 2005, 2105 y 2011;
  • SAP Web Dispatcher and Internet Communication Manager, versiones KRNL32NUC 7.21, 7.21EXT, 7.22, 7.22EXT, KRNL32UC 7.21, 7.21EXT, 7.22, 7.22EXT, KRNL64NUC 7.21, 7.21EXT, 7.22, 7.22EXT, 7.49, KRNL64UC 7.21, 7.21EXT, 7.22, 7.22EXT, 7.49, 7.53, 7.73, WEBDISP 7.53, 7.73, 7.77, 7.81, 7.82, 7.83, KERNEL 7.21, 7.22, 7.49, 7.53, 7.73, 7.77, 7.81, 7.82 y 7.83;
  • SAP 3D Visual Enterprise Viewer, versiĆ³n 9;
  • SAP UI, versiones 7.5, 7.51, 7.52, 7.53 y 7.54;
  • SAP UI 700, versiones 2.0;
  • SAP BusinessObjects Business Intelligence Platform, versiĆ³n 420;
  • SAP GRC Access Control, versiones V1100_700, V1100_731 y V1200_750.

DescripciĆ³n:

SAP ha publicado varias actualizaciones de seguridad en diferentes productos en su comunicado mensual.

SoluciĆ³n:

Visitar el portal de soporte de SAP e instalar las actualizaciones o los parches necesarios, segĆŗn indique el fabricante.

Detalle:

SAP, en su comunicado mensual de parches de seguridad, ha emitido un total de 10 notas de seguridad y 5 actualizaciones de notas anteriores, siendo 4 de severidad crĆ­tica, 6 de severidad alta, 4 de severidad media y 1 de severidad baja.

Los tipos de vulnerabilidades publicadas se corresponden con los siguientes:

  • 1 vulnerabilidad de ejecuciĆ³n de cĆ³digo;
  • 3 vulnerabilidades de inyecciĆ³n de cĆ³digo;
  • 2 vulnerabilidades de inyecciĆ³n SQL;
  • 1 vulnerabilidad de Cross-Site Scripting (XSS);
  • 2 vulnerabilidades de denegaciĆ³n de servicio;
  • 1 vulnerabilidad de directory traversal;
  • 3 vulnerabilidades de otro tipo.

Las notas de seguridad mƔs destacadas se refieren a:

  • Una vulnerabilidad de inyecciĆ³n de cĆ³digo en un informe de extracciĆ³n de texto de las herramientas de traducciĆ³n de SAP ABAP Server & ABAP Platform. La vulnerabilidad permite a un atacante con pocos privilegios ejecutar comandos arbitrarios en segundo plano. Se ha asignado el identificador CVE-2021-44231 para esta vulnerabilidad;
  • El paquete de localizaciĆ³n para China utiliza la biblioteca de cĆ³digo abierto XStream para serializar objetos a XML y viceversa, que podrĆ­a provocar la ejecuciĆ³n de cĆ³digo en SAP Commerce. Se han asignado los identificadores: CVE-2021-21341, CVE-2021-21342, CVE-2021-21349, CVE-2021-21343, CVE-2021-21344, CVE-2021-21346, CVE-2021-21347, CVE-2021-21350, CVE-2021-21351, CVE-2021-21345 y CVE-2021-21348 para esta vulnerabilidad.

Para el resto de vulnerabilidades se han asignado los identificadores: CVE-2021-33683, CVE-2021-42068, CVE-2021-42070, CVE-2021-42069, CVE-2021-42069, CVE-2019-0388, CVE-2021-42061 y CVE-2021-44233.

Encuesta valoraciĆ³n

Etiquetas:
ActualizaciĆ³n, SAP, Vulnerabilidad

Ir a la fuente
Author: INCIBE
Aviso: Esta noticia / aviso es Ćŗnicamente informativa y su veracidad estĆ” supeditada a la fuente origen. TechConsulting muestra este contenido por creer en su fuente y cĆ³mo servicio para facilitar a usuarios y empresas la obtenciĆ³n de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.