精品秘无码一区二区三区老师-精品秘一区二三区免费雷安-精品蜜桃秘一区二区三区-精品蜜桃秘一区二区三区粉嫩-精品蜜桃一区二区三区-精品蜜臀国产aⅴ一区二区三区

LOGO OA教程 ERP教程 模切知識交流 PMS教程 CRM教程 開發(fā)文檔 其他文檔  
 
網(wǎng)站管理員

2024年8月SAP系統(tǒng)漏洞及解決方案

admin
2024年9月5日 12:24 本文熱度 1305

漏洞1:SAP BusinessObjects Business Intelligence 平臺中存在多個無限制的文件上載漏洞

發(fā)布時間:13.08.2024

影響模塊:BO/BI

癥狀描述:平臺允許經(jīng)過身份驗證的攻擊者通過網(wǎng)絡(luò)上載可由應用程序執(zhí)行的惡意代碼。

風險評估:極高

解決方案:note3433545

評估者:BO顧問

修復人: BO顧問

受影響的組件版本:

點評:有BO系統(tǒng)的用戶還是盡早修復為好。

          

漏洞2:SAP BEx Web Java 運行時導出 Web 服務(wù)中的 XML 注入

發(fā)布時間:13.08.2024

影響模塊:JAVA

癥狀描述: BEx Web Java 運行時導出 Web 服務(wù)無法充分驗證從不受信任的源接受的 XML 文檔。攻擊者可以從 SAP ADS 系統(tǒng)檢索信息,并耗盡 XMLForm 服務(wù)的數(shù)量,以使 SAP ADS 渲染(PDF 創(chuàng)建)不可用。

風險評估:

解決方案:在note3485284里列舉了需要升級的組件版本

評估者: basis顧問

修復人:Basis顧問

受影響的組件版本:            

點評:如果是基于NetWeaver7.5平臺的客戶又啟用了ADS功能可以考慮升級一下組件版本          

              

漏洞3:SAP CRM中的服務(wù)器端請求偽造

發(fā)布時間:13.08.2024

影響模塊:CRM

癥狀描述: 允許經(jīng)過身份驗證的攻擊者通過特別擬定 HTTP 請求來枚舉內(nèi)部網(wǎng)絡(luò)中的 HTTP 端點。成功利用后,可能會導致信息披露。

風險評估:

解決方案:在note3487537里提供了三種解決方案,打note的臨時方案,增強代碼或者升級組件版本的永久性方案

評估者:ABAP顧問,Basis顧問

修復人:Basis顧問,ABAP顧問

受影響的組件版本:

            

點評:老版本的CRM系統(tǒng)幾乎都中招了          

          

漏洞4:SAP Netweaver Application Server ABAP 中的不正確訪問控制    

發(fā)布時間:08.13.2024

影響模塊:全模塊

癥狀描述: 允許未經(jīng)身份驗證的攻擊者構(gòu)建可以繞過允許列表控件的 URL 鏈接。根據(jù)由此服務(wù)器提供的 Web 應用程序,攻擊者可能會向 Web 應用程序中注入 CSS 代碼或鏈接,從而允許攻擊者讀取或修改信息。

風險評估:極高

解決方案:note3468102提供了解決方案

評估者:Basis顧問,ABAP顧問

修復人:Basis顧問,ABAP顧問

受影響的組件版本:

點評: 修復不復雜,SAP在note里提供了完整的修復代碼,建議受到影響的用戶及時修復          

          

漏洞5:SAP Document Builder 中缺少權(quán)限檢查

發(fā)布時間:13.08.2024

影響模塊:全模塊

癥狀描述: SAP Document Builder 不對其中一個功能模塊執(zhí)行必要的權(quán)限檢查,導致權(quán)限升級會對應用程序的保密性造成較低的影響。

風險評估:

解決方案:實施note3477423

評估者:Basis顧問

修復人:Basis顧問或ABAP顧問

受影響的組件版本:

點評: 上了S/4的企業(yè)幾乎全中招了,好在風險級別不高,有條件的用戶可以打上          

          

漏洞6:SAP系統(tǒng)缺少權(quán)限檢查

發(fā)布時間:13.08.2024    

影響模塊:全模塊

癥狀描述:經(jīng)過身份驗證的攻擊者可能會調(diào)用基礎(chǔ)事務(wù),從而導致用戶相關(guān)信息的公開。 

風險評估:極高

解決方案:note3494349

評估者: Basis顧問

修復人: Basis顧問先打上note補丁,ABAP顧問程序修復

受影響的組件版本:

點評: 這個漏洞的風險就非常高了,涉及到的SAP版本也很多,從最老的700版本到最新的S/4 2023都有涉及,建議盡快修復          

          

漏洞7:SAP共享服務(wù)框架中缺少多個權(quán)限檢查漏洞

發(fā)布時間:13.08.2024

影響模塊:CRM

癥狀描述:SAP Shared Service Framework 不會對經(jīng)過驗證的用戶執(zhí)行必要的權(quán)限檢查,從而導致權(quán)限升級。在成功被利用時,攻擊者可能會對應用程序的保密性造成很大影響。

風險評估:

解決方案:實施note3474590    

評估者:CRM顧問

修復人:Basis顧問

受影響的組件版本:

點評: 小范圍受災,有條件的用戶可以考慮修復          

          

漏洞8:SAP NetWeaver 應用服務(wù)器(ABAP 和 Java)、SAP Web Dispatcher 和 SAP content server中缺少權(quán)限檢查

發(fā)布時間:27.08.2024

影響模塊:全模塊

癥狀描述:由于本地系統(tǒng)中缺少權(quán)限檢查,SAP Web webdispatcher、SAP NetWeaver Application Server(ABAP 和 Java)和 SAP content server的管理員用戶可以模仿其他用戶,并可能執(zhí)行一些意外操作。這可能會導致對保密性的影響較低,并對應用程序的完整性和可用性產(chǎn)生很大影響。

風險評估:極高

解決方案:note3438085提供了具體的解決方案,有些復雜,需要根據(jù)當前的系統(tǒng)環(huán)境和版本仔細評估

評估者:Basis顧問    

修復人:Basis顧問

受影響的組件版本:

點評: 受害范圍極大!風險極高!盡快修復!盡快修復!!盡快修復?。。?nbsp;         

          

漏洞9:SAP S/4 HANA 中的信息披露(法定報表)

發(fā)布時間:27.08.2024

影響模塊:FICO

癥狀描述:SAP S/4 HANA 中的法定報表允許具有基本權(quán)限的攻擊者訪問原本會受到限制的信息。此漏洞可能會暴露應保持機密的內(nèi)部用戶數(shù)據(jù)。    

風險評估:

解決方案:note3437585提供了修復補丁和建議的手動解決方案

評估者:FICO顧問

修復人:Basis顧問

受影響的組件版本:

點評: 好在受害范圍不是很廣,不在上述組件版本內(nèi)的用戶可以放心了


【轉(zhuǎn)】https://mp.weixin.qq.com/s/qbuI9FjbVz7bepE3cQ0T1w


該文章在 2024/9/5 12:43:05 編輯過
關(guān)鍵字查詢
相關(guān)文章
正在查詢...
點晴ERP是一款針對中小制造業(yè)的專業(yè)生產(chǎn)管理軟件系統(tǒng),系統(tǒng)成熟度和易用性得到了國內(nèi)大量中小企業(yè)的青睞。
點晴PMS碼頭管理系統(tǒng)主要針對港口碼頭集裝箱與散貨日常運作、調(diào)度、堆場、車隊、財務(wù)費用、相關(guān)報表等業(yè)務(wù)管理,結(jié)合碼頭的業(yè)務(wù)特點,圍繞調(diào)度、堆場作業(yè)而開發(fā)的。集技術(shù)的先進性、管理的有效性于一體,是物流碼頭及其他港口類企業(yè)的高效ERP管理信息系統(tǒng)。
點晴WMS倉儲管理系統(tǒng)提供了貨物產(chǎn)品管理,銷售管理,采購管理,倉儲管理,倉庫管理,保質(zhì)期管理,貨位管理,庫位管理,生產(chǎn)管理,WMS管理系統(tǒng),標簽打印,條形碼,二維碼管理,批號管理軟件。
點晴免費OA是一款軟件和通用服務(wù)都免費,不限功能、不限時間、不限用戶的免費OA協(xié)同辦公管理系統(tǒng)。
Copyright 2010-2025 ClickSun All Rights Reserved

主站蜘蛛池模板: 欧美日韩国产高清一区 | 国产成人精品无码一区二区 | 精品久久久中文字幕人妻 | 亚洲av无码一区二区三区天堂古代 | 欧美日韩亚洲国产一区二区综合详情介绍 | 亚洲一区二区三区高清在线播放 | 成人免费一区二区三区视频软件 | 韩国无码av片在线观看网站 | 亚洲精品天堂 | 欧美日韩1区2区在线观看 | 被伴郎的内捧猛烈进出H | 国产麻豆媒一区一区二区三区 | 日韩一级一欧美一级国产 | 亚洲成色www成人网站妖精 | 97精品伊人久久久大香线蕉 | 国产麻豆黄色网站免费无马赛克 | 国产一女三男3p免费视频 | 国精品人妻无码一区二区三区软件 | 婷婷色香合缴缴情av第三区 | 欧美日韩国产中字 | 日本欧美一区二区三区不卡视频 | 国产婷婷综合丁香亚洲欧洲 | 中文字幕av无码一二三区电影 | 亚洲制服视频在线观看 | 韩日无码视频电影在线 | 白洁张敏被5人玩一夜 | 国产丰满老熟妇乱XXX | 久久婷婷五月国产色综合 | 艳妇乳肉豪妇荡乳 | 日韩 欧美 动漫 国产 制服 | 波多野结衣人妻渴望A片 | 中文无码日韩 | 午夜福利理论片高清在线 | 内射白嫩少妇超碰 | 亚洲精品蜜夜内射 | 国产成人无码免费看片软件 | 午夜福利国产成人无码gif动图 | 亚洲色大成网站www久久九九 | 秋霞电影院午夜伦高清 | 亚洲av高清在线一区二区三区 | 亚洲男人的天堂在线播放 |