<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    漏洞情報 | SAP發布安全更新,修復多個嚴重漏洞

    VSole2021-08-13 20:40:41

    0x01 漏洞描述

    360漏洞云監測到SAP近日發布了2021年8月的安全更新,修復了多個產品中的共14個漏洞。

    其中評級為嚴重或高危的漏洞包括:

    • CVE-2021-33698
    • 影響產品:SAP Business One
    • 漏洞類型:未限制的文件上傳
    • 漏洞等級:嚴重:9.9
    • 漏洞描述:該漏洞源于上傳文件時驗證不足,經認證的遠程用戶可上傳并執行惡意文件。
    • CVE-2021-33690
    • 影響產品:SAP NetWeaver Development Infrastructure
    • 漏洞類型:服務端請求偽造
    • 漏洞等級:嚴重:9.9
    • 漏洞描述:該漏洞源于對用戶提供輸入的驗證不足,遠程攻擊者可通過發送特制的HTTP請求,欺騙應用對任意系統發起請求。
    • CVE-2021-33701
    • 影響產品:DMIS Mobile Plug-In,SAP S/4HANA
    • 漏洞類型:SQL注入
    • 漏洞等級:嚴重:9.1
    • 漏洞描述:該漏洞允許攻擊者繞過安全策略并遠程執行任意代碼。
    • CVE-2021-33702
    • 影響產品:SAP NetWeaver Enterprise Portal
    • 漏洞類型:跨站腳本
    • 漏洞等級:高危:8.3
    • 漏洞描述:該漏洞源于對用戶提供數據的凈化不足,遠程攻擊者可通過誘導用戶訪問特制的鏈接,執行任意HTML或腳本代碼。
    • CVE-2021-33703
    • 影響產品:SAP NetWeaver Enterprise Portal
    • 漏洞類型:跨站腳本
    • 漏洞等級:高危:8.3
    • 漏洞描述:該漏洞源于對用戶提供數據的凈化不足,遠程攻擊者可通過誘導用戶訪問特制的鏈接,執行任意HTML或腳本代碼。
    • CVE-2021-33705
    • 影響產品:SAP NetWeaver Enterprise Portal
    • 漏洞類型:服務端請求偽造
    • 漏洞等級:高危:8.1
    • 漏洞描述:該漏洞源于對用戶提供輸入的驗證不足,遠程攻擊者可通過發送特制的HTTP請求,欺騙應用對任意系統發起請求。
    • CVE-2021-33700
    • 影響產品:SAP Business One
    • 漏洞類型:身份認證缺失
    • 漏洞等級:高危:7
    • 漏洞描述:該漏洞源于對關鍵功能的身份認證缺失,遠程攻擊者可繞過身份認證過程。

    0x02 危害等級

    嚴重

    0x03 影響產品

    見“0x01漏洞描述”。

    0x04 修復建議

    廠商已發布升級修復漏洞,用戶請盡快更新至安全版本。

    信息安全sap
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    數字安全時代,數據安全成為繼信息安全、網絡安全之后新的安全產業軸心。
    GitGuardian《2023年秘密蔓延狀況》報告于今年早些時候發布,揭示該公司2022年在公開GitHub上檢測到1000萬個源代碼秘密。遭遇過秘密泄露事件的受訪者中僅10%表示泄露并未影響到公司或其員工。GitGuardian的研究表明,這些數據基本意味著“大多數受訪者將秘密保護視為應用風險管理的關鍵組成部分”。
    產品漏洞過多致安全事故頻發,微軟宣布替換
    趨勢科技的研究表明迫切需要討論業務風險的新方法。
    近日,Cybernews研究團隊披露,德國豪華車制造商寶馬被攻擊者“盯上”了。因為寶馬某些用于訪問經銷商內部工作系統的子域名容易受到SAP重定向漏洞的影響,攻擊者恰好利用這些子域名偽造鏈接,針對寶馬進行魚叉式網絡釣魚活動或部署惡意軟件。
    近日,Intel修復了其現代臺式機、服務器、移動和嵌入式 CPU(包括最新的 Alder Lake、Raptor Lake 和 Sapphire Rapids 微體系結構)中的一個高嚴重性 CPU 漏洞。
    瑞典媒體報道稱,瑞典運輸局與IBM的外包協議處理不當,導致該國每輛車的私人數據泄露,包括警察和軍方使用的車輛。然而,瑞典交通局將IBM的整個數據庫上傳到了云服務器上,其中涵蓋了該國每輛車的詳細信息,包括警察和軍方登記,以及證人保護計劃中的個人信息。
    經濟衰退、利率上升、大規模科技裁員,支出也變得保守,對于這些因素的擔憂,交易撮合者也因此變得謹慎。
    12月29日,由中國電子商會、數字經濟觀察網主辦,軟信信息技術研究院承辦的“2023電子信息影響力品牌榜”(以下簡稱品牌榜)正式揭曉。本次活動是由國家級行業商會、媒體聯合打造的電子信息領域的權威活動,旨在展示電子信息領域的創新成果和品牌影響力,共繪電子信息產業高質量發展的宏偉藍圖。
    F-vuln(全稱:Find-Vulnerability)是為了自己工作方便專門編寫的一款自動化工具,主要適用于日常安全服務、滲透測試人員和RedTeam紅隊人員,它集合的功能包括:存活IP探測、開放端口探測、web服務探測、web漏洞掃描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他數據庫爆破工作以及大量web漏洞檢測模塊。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类