<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    SAP 解決一個 CVE-2021-21477 遠程代碼執行漏洞

    Andrew2021-02-11 19:01:20

    SAP在2021年2月的安全補丁日發布了七個新的安全說明,并更新了六個先前發布的說明。

    新的安全說明包括一個熱點新聞說明,該新聞說明解決了一個嚴重漏洞,在SAP Commerce中名為CVE-2021-21477。

    如果安裝了規則引擎擴展,則CVE-2021-21477是一種遠程代碼執行,會影響Commerce產品。嚴重缺陷的CVSS評分為9.9。

    “ SAP Commerce Cloud版本– 1808,1811,1905,2005,2011使某些具有所需特權的用戶可以編輯Drools規則,具有此特權的經過身份驗證的攻擊者將能夠在Drools規則中注入惡意代碼,這些代碼在執行時會導致遠程執行代碼漏洞使攻擊者能夠破壞基礎主機,從而損害應用程序的機密性,完整性和可用性。” 讀取咨詢的漏洞。

    安全公司Onapsis的專家指出,規則引擎擴展是SAP Commerce安裝的常見部分,該補丁解決了大多數此類安裝問題。

    規則引擎基于Drools引擎,用于定義和執行一組規則,這些規則甚至可以管理極其復雜的決策場景。

    Drools規則包含提供腳本工具的ruleContent屬性。通常,規則內容的更改應僅限于特權較高的用戶,例如admin和admingroup的其他成員。” 讀取Onapsis發布的分析。“由于Commerce附帶的默認用戶權限配置不當,一些特權較低的用戶和用戶組獲得了更改DroolsRule ruleContents的權限,從而意外地訪問了這些腳本工具。這使未經授權的用戶可以將惡意代碼注入這些腳本,從而對應用程序的機密性,完整性和可用性產生嚴重的負面影響。”

    為了解決此問題,軟件巨頭已更改了新SAP Commerce安裝的默認權限,該公司還提供了現有安裝的手動修復步驟。

    供應商發布的以下其他兩個熱門新聞說明是對先前發布的說明的更新:

    • 在2018年4月補丁日發布的安全說明
    • 對2021年1月補丁日發布的安全說明的更新:
      CVE-2021-21465 SAP Business Warehouse(數據庫接口)中的多個漏洞。其他CVE – CVE-2021-21468

    SAP發布了兩個嚴重性高的安全說明,一個針對NetWeaver AS ABAP和S4 HANA(SAP景觀轉換)中缺少授權檢查,另一個針對SAP NetWeaver AS ABAP和ABAP平臺中的拒絕服務(DOS)。

    其余安全說明解決了NetWeaver主數據管理7.1,NetWeaver流程集成,Business Objects商業智能平臺,SAPUI5,Web Dynpro ABAP應用程序,UI5 HTTP處理程序和HANA數據庫中的中等嚴重漏洞。

    漏洞sap
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    企業軟件巨頭SAP在其用于制造運營的實時數據監視軟件中推出了針對嚴重嚴重性漏洞的修復程序。如果被利用,則該漏洞可能使攻擊者能夠訪問SAP數據庫,用惡意軟件感染最終用戶并修改網絡配置。嚴重的錯誤修復程序是SAP發布的18個安全補丁程序的一部分,該補丁程序解決了新漏洞并更新了先前發布的補丁程序。
    2021年上半年,谷歌以547個漏洞位列榜首,微軟貢獻了432個不必要的暴露實例位居第二,排第三的甲骨文曝出了316個漏洞
    Bleeping Computer 網站披露,軟件供應商 SAP 發布了 19 個漏洞的安全更新,其中 5 個被評為高危漏洞。該漏洞允許未經身份驗證的攻擊者連接到開放接口并通過目錄 API 訪問服務來執行未經授權的操作。除上述之外,SAP 還修復了其它四個高嚴重性漏洞以及十個中等嚴重性漏洞
    SAP在2021年2月的安全補丁日發布了七個新的安全說明,并更新了六個先前發布的說明。新的安全說明包括一個熱點新聞說明,該新聞說明解決了一個嚴重漏洞,在SAP Commerce中名為CVE-2021-21477。嚴重缺陷的CVSS評分為。安全公司Onapsis的專家指出,規則引擎擴展是SAP Commerce安裝的常見部分,該補丁解決了大多數此類安裝問題。規則引擎基于Drools引擎,用于定義和執行一組規則,這些規則甚至可以管理極其復雜的決策場景。Drools規則包含提供腳本工具的ruleContent屬性。
    網絡安全研究人員警告說,有一種公開可用的 fully-functional 漏洞可用于攻擊SAP企業軟件。該漏洞源于SAP Solution Manager版中缺少身份驗證檢查。他指的是用于分析和監視SAP系統的解決方案管理器診斷工具包。SAP在2020年3月更新的一部分中已解決了該漏洞具有最高的CVSS基本得分的問題。
    2021年4月的安全補丁日包括14個新的安全記錄和5個對先前發布的安全記錄的更新,在軟件巨頭解決的問題中,SAP Commerce 存在嚴重漏洞。第二篇更新了2021年3月補丁日發布的安全說明,它解決了SAP NetWeaver AS JAVA中追蹤的 CVE-2021-21481 缺少授權檢查的問題。可在此處獲得作為2021年4月SAP安全補丁日的一部分發布的安全說明的完整列表。
    根據Onapsis和SAP公布的一項聯合研究,在安全補丁發布后的72小時內,威脅行為者將本地SAP系統作為攻擊目標。黑客對SAP補丁進行反向工程,以創建自己的代碼來利用最近解決的漏洞,并使用它們來定位SAP安裝。SAP和Onapsis已與網絡安全和基礎架構安全局以及德國網絡安全機構BSI合作,警告SAP客戶一旦安裝了安全更新,便會對其進行安裝并評估其本地安裝。
    根據Ivanti的2022年第一季度指數更新,與勒索軟件相關的漏洞在兩年內從57個飆升至310個。CrowdStrike的2022年全球威脅報告發現,勒索軟件在短短一年內激增了82%。此外,破壞端點的腳本攻擊持續暴增也是CISO和CIO今年優先考慮端點安全的原因之一。
    360漏洞云監測到SAP近日發布了2021年8月的安全更新。
    SAP補丁的錯誤影響了大部分應用程序和客戶基礎。 商業巨頭SAP發布了一個補丁,針對一個影響到其絕大多數客戶的主要漏洞。云安全公司Onapsis稱,這個代號為RECON的漏洞使公司容易受到黑客攻擊。Onapsis今年5月發現了...
    Andrew
    暫無描述
      亚洲 欧美 自拍 唯美 另类