Actualizaciones de seguridad para productos SAP

Se ha reportado un aviso de seguridad sobre múltiples vulnerabilidades que afectan a productos SAP, que permitirían a un atacante obtener acceso no autorizado, realizar inyección de códigos, denegación de servicios (DoS), ataques del tipo Cross-Site Scripting (XSS), entre otros. 

Las vulnerabilidades reportadas se componen de 2 (dos) de severidad “Crítica”, 8 (ocho) de severidad “Alta”, 7 (siete) de severidad “Media” y 1 (una) de severidad “Baja”. Las principales se detallan a continuación:  

  • CVE-2023-37483, de severidad “Crítica” y puntuación de 9.8. Esta vulnerabilidad se debe a una falla en el control de acceso en SAP PowerDesigner. Esto permitiría a un atacante no autenticado a través de un proxy, ejecutar consultas arbitrarias a la base de datos de back-end del sistema afectado. 
  • CVE-2023-39439, de severidad “Alta” y puntuación de 8.8. Esta vulnerabilidad se debe a una falla de autenticación al aceptar una contraseña vacía para la ID de usuario y la autenticación en SAP Commerce Cloud. Esto permitiría a un atacante iniciar sesión en el sistema sin una contraseña. 
  • CVE-2023-36923, de severidad “Alta” y puntuación de 7.8. Esta vulnerabilidad de inyección de código se debe a una falla de seguridad en SAP PowerDesigner. Esto permitiría a atacante con acceso local a través de una biblioteca especialmente diseñada y ejecutada por la aplicación, obtener el control total del sistema afectado. 

Se puede acceder al listado completo de las vulnerabilidades aquí

Algunos productos afectados son: 

  • SAP PowerDesigner, versión 16.7. 
  • SAP Commerce, versiones HY_COM 2105, HY_COM 2205 y COM_CLOUD 2211. 
  • SAP Business One, versión 10.0. 
  • SAP BusinessObjects Business Intelligence (installer), versiones 420 y 430. 

Se puede acceder al listado completo de los productos afectados aquí

Recomendamos instalar las actualizaciones correspondientes que son provistas por el soporte de SAP en los siguientes enlaces:  

Referencias: 

Compartir: