动漫av纯肉无码国产av-动漫av永久无码精品每日更新-动漫av专区-动漫h精品无码一区二区三区-动漫成人-动漫成人无码精品一区二区三区

LOGO OA教程 ERP教程 模切知識交流 PMS教程 CRM教程 開發(fā)文檔 其他文檔  
 
網(wǎng)站管理員

[點晴永久免費OA]2024年5月-SAP系統(tǒng)高危漏洞預警

admin
2024年6月8日 23:30 本文熱度 1686

漏洞1:Central Finance 基礎架構組件中的可切換權限

發(fā)布時間:27.05.2024

影響模塊:FICO

癥狀描述:該場景為以下范圍中的各種 Central Finance 事務、報表和 API 捆綁了新的權限檢查:

·映射工具    

·鍵值映射審計日志

·第三方接口

·項目系統(tǒng)復制

·比較報

·刪除報表。

風險等級:

解決方案:通過實施 SAP Note 2638217后在SACF 中維護以下新權限場景

評估者:FICO顧問,Basis顧問,ABAP顧問

修復人: Basis顧問+ABAP顧問(手動激活)

受影響的組件版本:

參考note:2638217

點評:建議受影響的用戶還是做一做,萬一放下的心又懸著了呢?          

          

漏洞2:SAP Process Integration 的企業(yè)服務資源庫中的信息披露

發(fā)布時間:14.05.2024    

影響模塊:PI/PO

癥狀描述: 在某些情況下,SAP Process Integration 的企業(yè)服務資源庫允許攻擊者訪問原本會受到限制的信息。

風險等級:

解決方案:note2745860

評估者:PO顧問,basis顧問

修復人:Basis顧問(note里有一堆補丁需要打)

受影響的組件版本:

參考note:2745860

點評:工作量很大,如果決定執(zhí)行,會有停機。如果內網(wǎng)足夠安全,建議暫緩執(zhí)行,畢竟請人做是要花錢的,但是請我們做就很實惠              

          

漏洞3:PI 集成目錄相關的潛在信息被披露

發(fā)布時間:14.05.2024

影響模塊:PI/PO

癥狀描述: 攻擊者可以發(fā)現(xiàn)與 PI 集成目錄相關的信息(可使用 PI 集成目錄找到用戶名和密碼)。此信息可用于允許攻擊者專門攻擊SAP Process Integration。

風險等級:

解決方案:將 NW 應用服務器 Java 系統(tǒng)更新為修復的版本或修復的組件包版本

評估者:PO顧問,Basis顧問

修復人:Basis(升級組件版本或系統(tǒng)版本)

受影響的組件版本:

    

點評:工作量很大,如果決定執(zhí)行,會有停機。如果內網(wǎng)足夠安全,建議暫緩執(zhí)行。          

          

漏洞4:面向 ABAP 和 ABAP 平臺的 SAP NetWeaver Application Server 中的跨站點腳本 (XSS) 漏洞

發(fā)布時間:14.05.2024

影響模塊:全模塊

癥狀描述: 攻擊者可以控制在用戶瀏覽器內執(zhí)行的代碼,這可能會導致修改、刪除數(shù)據(jù)(包括訪問或刪除文件),或者竊取攻擊者可用于劫持用戶會話的會話 Cookie。因此,這可能會對系統(tǒng)的保密性、完整性和可用性產(chǎn)生影響。

風險等級:

解決方案:升級組件或修復代碼

評估者:信息負責人(可能會造成停機,需要評估業(yè)務接受度)

修復人:Basis顧問升級組件或ABAP顧問實施修復代碼

受影響的組件版本:

參考note:3448445    

點評: 這個漏洞厲害了!SAP官方直說沒有解決方法,只能修復代碼或升級組件。

                    

漏洞5:SAP Global Label Management (GLM) 中的 SQL 注入漏洞

發(fā)布時間:14.05.2024

影響模塊:EA/ES

癥狀描述: 攻擊者利用經(jīng)特殊設計的輸入來修改數(shù)據(jù)庫命令,從而檢索系統(tǒng)持久保存的其他信息。這可能會導致對應用程序的保密性和完整性影響較低。

風險等級:

解決方案:實施note1938764里的修正代碼,或者升級EA組件版本

評估者:Basis顧問

修復人:Basis顧問或ABAP顧問

受影響的組件版本:

參考note:1938764

點評: 該漏洞僅對經(jīng)典的ERP產(chǎn)品有影響,S/4系列不需要擔心。          

              

漏洞6:SAP NetWeaver Application Server ABAP 和 ABAP 平臺中的文件上載漏洞

發(fā)布時間:14.05.2024

影響模塊:全模塊

癥狀描述:攻擊者可以將惡意文件上載到服務器,當受害者訪問該文件時,該惡意文件可能允許攻擊者完全損害系統(tǒng)。

風險等級:極高

解決方案:note3448171中提供了兩種方法

評估者:Basis顧問

修復人:Basis顧問

受影響的組件版本:

參考note:3448171

點評: 恭喜SAP經(jīng)典產(chǎn)品的業(yè)主們,該漏洞只針對經(jīng)典的全系產(chǎn)品          

          

漏洞7:SAP 銀行賬戶管理中缺少權限檢查

發(fā)布時間:14.05.2024

影響模塊:FICO

癥狀描述:SAP 銀行賬戶管理不會對授權用戶執(zhí)行必要的權限檢查,因此降低了系統(tǒng)的保密性。    

風險等級:

解決方案:實施note3392049

評估者:FICO顧問

修復人:Basis顧問

受影響的組件版本:

參考note:3392049

點評: 恭喜S/4的業(yè)主們中標,該漏洞只針對/S4的全系產(chǎn)品          

          

漏洞8:管理銀行對賬單重新處理規(guī)則中缺少權限檢查

發(fā)布時間:14.05.2024

影響模塊:FICO

癥狀描述:管理銀行對賬單重新處理規(guī)則不會對已驗證的用戶執(zhí)行必要的權限檢查,從而導致權限升級。通過利用此漏洞,攻擊者可以刪除影響應用程序完整性的其他用戶的規(guī)則和啟用/禁用影響應用程序完整性的其他用戶的共享規(guī)則。    

風險等級:

解決方案:實施note3434666里提供的修正代碼或升級組件版本

評估者:FICO顧問

修復人:Basis顧問或ABAP顧問

受影響的組件版本:

參考note:3434666

點評: 從S/4HANA 2020(含)開始往后的產(chǎn)品都應該修正          

          

漏洞9:跨站點腳本 (XSS) 漏洞(DPS 的文檔服務處理器)

發(fā)布時間:14.05.2024

影響模塊:文檔管理

癥狀描述:數(shù)據(jù)預配服務中的文檔服務處理程序(已過時)不會對用戶控制的輸入進行充分的編碼,導致跨站點腳本(XSS)漏洞對應用程序的保密性和完整性影響較低。

風險等級:

解決方案:實施note3449741里的修正代碼或實施該note或升級組件版本

評估者:Basis顧問

修復人:Basis顧問或ABAP顧問    

受影響的組件版本:

參考note:3460772、3449741

點評: 影響面很小,沒有用到文檔服務的用戶可以忽略,用到了的用戶也可以選擇性實施          

          

漏洞10:SAP UI5 (PDFViewer) 中的客戶端腳本執(zhí)行漏洞

發(fā)布時間:14.05.2024

影響模塊:SAPUI

癥狀描述:如果 PDF 文檔包含嵌入式 JavaScript(或任何有害的客戶端腳本),PDF 查看器將執(zhí)行嵌入到 PDF 中的 JavaScript,這可能會導致潛在的安全威脅。

風險等級:

解決方案:根據(jù)note3446076里的步驟執(zhí)行

評估者:ABAP顧問

修復人: ABAP顧問

受影響的組件版本:

參考note:3446076    

點評: 影響面還是有點大的,從S/4HANA1909到2023無一幸免          

          

漏洞11:跨站點腳本 (XSS) 漏洞

發(fā)布時間:28.05.2024

影響模塊:全模塊

癥狀描述:由于缺少不受信任數(shù)據(jù)的輸入驗證和輸出編碼,SAP系統(tǒng)允許未經(jīng)身份驗證的攻擊者將惡意 JavaScript 代碼注入動態(tài)制作的 Web 頁面。攻擊者可以訪問或修改敏感信息,而不會影響應用程序的可用性。

風險等級:極高

解決方案:note3450286提供了修復代碼或升級組件版本

評估者:ABAP顧問

修復人: ABAP顧問或Basis顧問

受影響的組件版本:    

參考note:3450286

點評: 該漏洞涉及到的SAP產(chǎn)品眾多,不僅僅是ERP,其他ABAP平臺類的產(chǎn)品幾乎都有涉及,強烈建議所有用戶更新


該文章在 2024/6/8 23:30:48 編輯過
相關文章
正在查詢...
點晴ERP是一款針對中小制造業(yè)的專業(yè)生產(chǎn)管理軟件系統(tǒng),系統(tǒng)成熟度和易用性得到了國內大量中小企業(yè)的青睞。
點晴PMS碼頭管理系統(tǒng)主要針對港口碼頭集裝箱與散貨日常運作、調度、堆場、車隊、財務費用、相關報表等業(yè)務管理,結合碼頭的業(yè)務特點,圍繞調度、堆場作業(yè)而開發(fā)的。集技術的先進性、管理的有效性于一體,是物流碼頭及其他港口類企業(yè)的高效ERP管理信息系統(tǒng)。
點晴WMS倉儲管理系統(tǒng)提供了貨物產(chǎn)品管理,銷售管理,采購管理,倉儲管理,倉庫管理,保質期管理,貨位管理,庫位管理,生產(chǎn)管理,WMS管理系統(tǒng),標簽打印,條形碼,二維碼管理,批號管理軟件。
點晴免費OA是一款軟件和通用服務都免費,不限功能、不限時間、不限用戶的免費OA協(xié)同辦公管理系統(tǒng)。
Copyright 2010-2025 ClickSun All Rights Reserved

主站蜘蛛池模板: 亚洲伦理精品久久 | 91麻豆国产高清 | 麻豆成人久久精品二 | 蜜臀91精品国产免费观看 | 色网址大全123亚洲 色网站在线视频 | 91一区二区三区在线观看 | 亚洲国产一区 | 久久五月天综合 | 自拍一区在线 | 国产精品卡1在线观看 | 亚洲免费播放av | 18禁裸乳无遮挡免费网站 | a级永久免费视频在线观看 a级孕妇高清免费毛片 | 国产区一二三中文区 | 久久久久久久久经典精品欧美 | 久久久综合亚洲色一区二区三区 | 91精品国产人成网站 | 国产高清免费高清不卡 | 国产精品欧美一区二区 | 久操视频在线观看免费 | 欧美卡通图区 | 国产精品系列在线观看 | 亚洲精品久久久久久一区 | 国产欧美日韩精品成人专区 | 亚洲精品免费观看 | 日韩精品一区二区三区中文版 | 另类综合欧美中文字幕 | 欧洲亚洲永久入口免费 | 夜夜躁狠狠躁日日躁2024 | A片日本人妻偷人妻人妻 | 狠狠色噜噜狠狠狠狠色综合久 | 黑丝教师爆乳翘臀上课 | 国产69囗曝吞精在线视频 | 色婷婷精品免费视频 | 亚洲精品成人在线 | 国产成人一区二区三区在线观看 | 亚洲欧美日本在线 | 国产亚洲日韩网曝欧美11 | 国产日韩欧美视频久久精品亚洲视频 | 美女扒开腿让男人桶视频在线观看 | 99久久蜜精 |