SAP厂商发现系统命令注入高危漏洞,需要尽快升级

10月13日,SAP安全补丁日发布了15个安全更新说明。根据安全公告显示,SAP产品中发现了多个高危漏洞,其中包括一个CVSS评分为10.0(满分为10.0)的系统命令注入高危漏洞,需要尽快升级。以下是漏洞详情:

SAP厂商发现系统命令注入高危漏洞,需要尽快升级 图1

漏洞详情

1.CVEID:CVE-2020-6364CVSS评分:10.0危急

SAPSolutionManager是SAP公司一套集系统监控,SAP支持桌面,自助服务,ASAP实施等多个功能为一体的系统管理平台。CAIntroscopeEnterpriseManager是SAP系统管理平台企业管理器。SAPFocusedRun是SAP公司提供的数据中心和大客户系统运维管理方案(高容量监控,警报,诊断和分析的终极解决方案)。

CAIntroscopeEnterpriseManager中存在系统命令注入漏洞,攻击者可获取直接运行系统命令的能力。

受影响的产品:SAPSolutionManager(CAIntroscopeEnterpriseManager)和SAPFocusedRun(CAIntroscopeEnterpriseManager),版本-WILY_INTRO_ENTERPRISE9.7、10.1、10.5、10.7

2.CVEID:CVE-2020-6228CVSS评分:9.8高危

SAPBusinessClient是SAP公司的一款用户管理界面。该产品为不同的SAP业务应用程序提供管理接口,用于管理SAP产品。SAPBusinessClient6.5,7.0版本中存在安全漏洞,不执行必要的完整性检查。在某些情况下攻击者可能会利用该完整性检查来修改安装程序,访问被限制的信息。

受影响的产品:SAPBusinessClient6.5,7.0版本

3.CVEID:CVE-2020-6296CVSS评分:8.3高危

SAPNetWeaver是SAP公司基于专业标准的集成化应用平台,能够大幅度降低系统整合的复杂性。其组件包括门户、应用服务器、商务智能解决方案以及系统整合和数据整合技术。

ABAP是高级业务应用程序编程,4GL(第4代)语言。目前,它与Java一起被定位为SAP应用服务器编程的主要语言。

SAPNetWeaver(ABAPServer)和ABAP平台存在代码注入漏洞。SAPNetWeaver(ABAPServer)和ABAP平台版本-700、701、702、710、711、730、731、740、750、751、753、755,允许攻击者注入可以由应用程序执行的代码,导致代码注入。因此,攻击者可以控制应用程序的行为。

受影响的产品:SAPNetWeaver(ABAPServer)和ABAP平台版本700、701、702、710、711、730、731、740、750、751、753、755

4.CVEID:CVE-2020-6367CVSS评分:8.2高危

SAPNetWeaver复合应用程序框架产品中存在跨站点脚本(XSS)漏洞。

受影响的产品:SAPNetWeaver复合应用程序框架,版本-7.20、7.30、7.31、7.40、7.50

5.CVEID:CVE-2020-6366CVSS评分:7.6高

SAPNetWeaver产品-SAPNetWeaver(CompareSystems)缺少XML验证,容易被攻击者发起XML注入攻击。

受影响的产品:SAPNetWeaver(CompareSystems)版本7.20、7.30、7.31、7.40、7.50

解决方案

SAP产品安全响应团队修复了SAP产品中发现的漏洞。SAP强烈建议客户访问SupportPortal(支持门户)并优先应用补丁程序以保护其SAP环境。

相关新闻

  • SAP License:ERP企业资源计划 图1

    SAP License:ERP企业资源计划

    企业资源计划即 ERP (Enterprise Resource Planning),由美国 Gartner Group 公司于1990年提出。企业资源计划是 MRP II(企业制造资源计划)下一代的制造业系统和资源计划软件。除了MRP II 已有的生产资源计划、制造、财务、销售、采购等功能外,还有质量管理,实验室管理,业务流程管理,产品数据管理,存货、分销与运输管理,人力资源管理和定期报告系统。目前,在我国 ERP 所代表的含义已经被扩大,用于企业的各类软件,已经统统被纳入 ERP 的范畴。它…

    行业动态 2022/02/04
  • S/4HANA化繁为简秘籍破解之BOM展开

    S/4HANA化繁为简秘籍破解之BOM展开

    最近收到一些反馈,很多熟悉ERP系统的大神们在面对一个叫SAP S/4HANA的系统时,都会不知所措。小编的好奇心一时间被激起千层浪,SAP S/4HANA是何方神圣,跟以往的ERP有什么不同?专业工程师二十年的小编,抱着“俺老孙要去会会他”的心态,速去打探回报。 一番探索之后,小编发现S/4HANA 系统比以往的ERP系统做了大量的简化,小编在刚看到S/4HANA简化清单时,内心也是拒绝的,但据说化繁为简是最难做到的,又不明觉厉。厉害之处在哪里呢?那就从简化逻辑之一,BOM展开说起吧。 传统E…

    行业动态 2023/12/05
  • SAP License:顾问日记二 图1

    SAP License:SAP顾问日记二

    3月25日 星期 三晴 上回说“吃”,今天说“玩”。 在广州跟着项目组的“玩货们”玩了不少山山水水,今天我不说山,也不说水,说说广州特色的古村落——大岭村。 大岭村坐落于广州番禹区石楼镇西北面,恰巧就在广州项目工厂的隔壁,是一个有着八百多年历史沉淀的小村庄,这里不仅以产出了数量众多的大学生而闻名,而且也因为分散在村庄中的古塔,祠堂和蚝壳墙等而散发出悠悠的古香。 适合徒步旅行的一个自然村落,还未开发完全,指路的路牌很多,风景很好。 墙头的草肆意地生长,在这里,做一颗草也是幸福的。远离尘世的喧嚣和无…

    行业动态 2022/03/25
  • SAP License:我们到底需要什么能力?

    SAP License:我们到底需要什么能力?

    在百度上能够查到能力(Ability)的含义:能力,就是指顺利完成某一活动所必需的主观条件。那作为我们到底需要什么样的能力呢? 写这篇文章的时候是我刚和一个朋友聊天后所引发的灵感,因为他是在清华上的硕士,所以他自己总是风趣的说自己是“一清”的人。和他在一起我体会到了“一清”的淳朴,他早就说过“清华人是务实的”。在工作过程中我也验证了他的说法。和我工作的“一清”很多,“三清”也有一些(即本科硕士博士都清华)。他们的清华作风让我很是佩服。但是他们都遇到了同一个困惑。 ”一清“朋友找到我说要向我请教些…

    行业动态 2021/04/21
  • SAP License:B2B电商平台之在线交易 图1

    B2B电商平台之在线交易

    B2B电商平台之在线交易 在线交易能为买卖双方的企业节约部分销售成本,也能让企业在价格合适时及时成交,通过在线商谈、在线签单、在线支付等方式进行交易。 这种交易模式是B2B电商,它是将各个行业中相近的交易过程集中到一个场所,为企业的采购方和供应方提供了一个交易的机会。 B2B只是企业实现电子商务的一个开始,它的应用将会得到不断发展和完善,并适应所有行业的企业的需要。 企业要实现完善的B2B商城系统需要许多系统共同的支持,比如制造企业需要有财务系统、企业资源计划ERP系统、客户关系管理CRM系统等…

    行业动态 2023/09/19
  • SAP自学指南:案例公司的需求分析

    SAP自学指南:案例公司的需求分析

    产品数据管理 案例公司产品设计更改没有操作规范。现行的物料数据冗余,导致BOM数据维护工作量太大;部分产品BOM数据存在不完整、不标准;主数据变更频繁,缺少一套有效的管理机制。 案例公司需要统一的编码规则和BOM的维护规范;客户配置化需求的管理;应该形成统一的产品数据维护体系;确保基础数据的准确和及时性;建立准确、有效的变更、更改机制。 生产计划 案例公司既有按预测的生产,也有按客户订单的生产;不同的业务由不同的人(部门)进行计划;计划的制定主要依靠各个部门核心业务人员的人工计算和判断,缺乏科学…

    行业动态 2021/05/27
联系我们

联系我们

130-0752-1773

在线咨询:点击这里给我发消息

邮件:info@sapzx.com

工作时间:周一至周五9:00-18:00,节假日正常休息

关注微信
关注微信
分享本页
返回顶部