SAP 本周宣布发布 12 个新的首洞和更新的安全说明,作为 2023 年 1 月安全补丁日的个安一部分 ,其中包括 7 个解决严重漏洞的全更“热点新闻”说明。 被评为“热点新闻”的新解安全说明中有四个是SAP 书中严重程度最高的安全说明 ,它们是决关键漏解决 Business Planning and Consolidation MS 、BusinessObjects 和 NetWeaver 中漏洞的高防服务器首洞新说明,而其余三个是个安对 2022 年 11 月和 2022 年 12 月发布的说明的更新. 最严重的新说明解决了 Business Planning and Consolidation MS 中的 SQL 注入错误(CVE-2023-0016,CVSS 得分为 9.9),全更以及 BusinessObjects 商业智能平台中的新解代码注入缺陷(CVE-2023-0022 ,CVSS 9.9 分)。决关键漏 根据企业安全公司 Onapsis 的首洞说法,亿华云这些问题中的个安第一个可以被利用来在易受攻击的应用程序中执行精心设计的数据库查询 ,从而允许攻击者读取、全更修改或删除任意数据 。新解 可以通过网络利用代码注入漏洞,决关键漏从而影响应用程序的机密性 、完整性和可用性 。 “该说明包含针对无法立即提供此补丁的客户的补丁和解决方法。云计算但是 ,此解决方法只能用作临时解决方案,因为它会删除 、停止或禁用受影响的服务,” Onapsis 解释道。 其余新的“热点新闻”说明解决了 NetWeaver AS for Java 中的不当访问控制错误(CVE-2023-0017,CVSS 评分为 9.4)以及 NetWeaver AS for ABAP 和 ABAP 平台中的捕获重放漏洞(CVE-2023 -0014,CVSS 得分为 9.0)。香港云服务器 通过利用第一个问题,未经身份验证的攻击者可以访问和修改用户数据并使系统服务不可用 。 捕获重放错误影响受信任的 RFC 和 HTTP 通信的架构,允许攻击者获得对 SAP 系统的未授权访问。 Onapsis 表示 ,缓解该漏洞可能具有挑战性,因为它涉及应用“内核补丁、ABAP 补丁以及所有受信任的 RFC 和 HTTP 目标的源码下载手动迁移”。 SAP 还更新了三个“热点新闻”说明 ,解决了 BusinessObjects 中不受信任的数据缺陷的不安全反序列化 (CVE-2022-41203) 和 NetWeaver 中的两个不当访问控制问题(CVE-2022-4127 和 CVE-2022-41271)。 在 SAP 的 1 月安全补丁日发布的其余五份说明解决了 Host Agent (Windows)、NetWeaver、BusinessObjects 和银行账户管理(管理银行)中的中等严重漏洞。 原文:https://www.securityweek.com/saps-first-security-updates-2023-resolve-critical-vulnerabilities 源码库 |
探索如何将锁屏变成个性主题(打造独特的手机锁屏体验)推动产学研融合创新发展,紫光云工业互联网平台应用创新推广中心落地辽宁《雨林木风win764系统安装教程》(详细教你如何安装雨林木风win764系统)AM09(以AM09为主题的高性能电风扇的优势与使用指南)中兴红牛v5电信版(一款高性能电信版手机,满足您的需求)以友唱(与好友合唱,畅享音乐的魅力)NVIDIA发布云原生超级计算架构:优化算力结构,赋能业务上云,降低数据中心能耗迈凯亚耳机的音质表现如何?(探索迈凯亚耳机音质的细节与特点)中兴A2015顶配(性能强大,拍照出色,超高性价比引领市场潮流)烈焰战神1050ti(探索烈焰战神1050ti的卓越性能与多功能特性)b2b信息平台源码库网站建设企业服务器亿华云云服务器香港物理机