11 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Actualización de seguridad de SAP de septiembre de 2021


SAP, en su comunicado mensual de parches de seguridad, ha emitido un total de 17 notas de seguridad y 2 actualizaciones de notas anteriores, siendo 7 de severidad crítica, 2 de severidad alta y 10 de severidad media.

Los tipos de vulnerabilidades publicadas se corresponden con los siguientes:

  • 1 vulnerabilidad de inyección de código,
  • 4 vulnerabilidades de XSS (Cross-Site Scripting),
  • 3 vulnerabilidades de revelación de información,
  • 2 vulnerabilidades de falta de comprobación de autenticación,
  • 2 vulnerabilidades de inyección de comandos del SO,
  • 2 vulnerabilidades de inyección SQL,
  • 2 vulnerabilidades de subida de archivos no restringida,
  • 6 vulnerabilidades de otro tipo.

Las notas de seguridad más destacadas se refieren a:

  • SAP NetWeaver Application Server Java (JMS Connector Service): se ha corregido una vulnerabilidad de falta de comprobación de autenticación que podría permitir a un atacante leer, modificar o eliminar datos restringidos. Se ha asignado el identificador CVE-2021-37535 para esta vulnerabilidad crítica.
  • SAP NetWeaver Knowledge Management: se ha corregido una vulnerabilidad que podría permitir a un atacante, no autenticado y sin privilegios de administrador, la inyección de código. Se ha asignado el identificador CVE-2021-37531 para esta vulnerabilidad crítica.
  • SAP NetWeaver (Visual Composer 7.0 RT): se ha corregido una vulnerabilidad de subida de archivos no restringida que podría permitir a un atacante sin privilegios de administrador realizar una escalada de privilegios para leer o modificar información del servidor o causar una condición de denegación de servicio. Se ha asignado el identificador CVE-2021-38163 para esta vulnerabilidad crítica.
  • SAP Contact Center: se han corregido vulnerabilidades de inyección de comandos del SO y XSS reflejado que podrían permitir a un atacante comprometer la confidencialidad, integridad y disponibilidad de la aplicación, inyectando un script malicioso en un mensaje de chat y aprovechando los controles ActiveX. Se ha asignado el identificador CVE-2021-33672 para estas vulnerabilidades críticas.
  • SAP NZDT Mapping Table Framework: se ha corregido una vulnerabilidad de inyección SQL que podría permitir a un atacante, autenticado y con privilegios, realizar consultas manipuladas para acceder a la base de datos del backend. Se ha asignado el identificador CVE-2021-38176 para esta vulnerabilidad crítica.

Para el resto de vulnerabilidades se han asignado los identificadores: CVE-2021-33698, CVE-2021-38162, CVE-2021-38177, CVE-2021-33685, CVE-2021-38175, CVE-2021-38150, CVE-2021-33679, CVE-2021-38164, CVE-2021-33686, CVE-2021-21489, CVE-2021-33688, CVE-2021-37532 y CVE-2021-38174.

Encuesta valoración



Source link

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Copyright 2019 - 2023 © SOCAAS.ES - Todos los derechos reservados. | Newsphere por AF themes.