En el día de hoy, 10 de agosto de 2021, en el SAP Security Patch Day se han publicado 14 Notas de Seguridad. Además hubo 1 actualización en una nota de seguridad publicada anteriormente.
Nota# |
Título |
Severidad |
3071984 |
[CVE-2021-33698] Unrestricted File Upload vulnerability in SAP Business One |
Hot News |
3072955 |
[CVE-2021-33690] Server Side Request Forgery vulnerability in SAP NetWeaver Development Infrastructure (Component Build Service) Comentario AURIT: SAP NetWeaver Development Infrastructure Component Build Service permite la ejecución de ataques proxy en el servidor mediante el envío de consultas falsificadas. |
Hot News |
3078312 |
[CVE-2021-33701] SQL Injection vulnerability in SAP NZDT Row Count Reconciliation Producto Afectado - SAP S/4HANA, Versions - SAPSCORE 125,S4CORE 102, 102, 103, 104, 105 Comentario AURIT: El plugin DMIS Mobile o SAP S/4HANA permite a un atacante con acceso a una cuenta ejecutar una consulta manipulada en la herramienta NZDT para obtener acceso a la base de datos Backend. |
Hot News |
3073681 |
[CVE-2021-33702] Cross-Site Scripting (XSS) vulnerability in SAP NetWeaver Enterprise Portal Comentario AURIT: En determinadas condiciones, SAP NetWeaver Enterprise Portal no codifica suficientemente los datos de los informes. |
High |
3072920 |
[CVE-2021-33703] Cross-Site Scripting (XSS) vulnerability in SAP NetWeaver Enterprise Portal Comentario AURIT: Bajo ciertas condiciones, NetWeaver Enterprise Portal no codifica suficientemente los parámetros de la URL. Un atacante puede crear un enlace malicioso y enviarlo a la víctima. Un ataque exitoso resulta en una vulnerabilidad de Cross-Site Scripting (XSS). |
High |
3074844 |
[CVE-2021-33705] Server-Side Request Forgery (SSRF) vulnerability in SAP NetWeaver Enterprise Portal Comentario AURIT: El componente Iviews Editor del Portal SAP Netweaver contiene una vulnerabilidad de falsificación de petición del lado del servidor (SSRF) que permite a un atacante no autenticado crear una url maliciosa que, al ser pulsada por un usuario, puede realizar cualquier tipo de petición (por ejemplo, POST, GET) a cualquier servidor interno o externo. |
High |
3067219 |
[CVE-2021-33699] Task Hijacking in SAP Fiori Client Native Mobile for Android Comentario AURIT: El secuestro de tareas en el cliente SAP Fiori afecta a las aplicaciones que se ejecutan en dispositivos Android debido a una mala configuración en su AndroidManifest.xml con sus funciones de control de tareas. Esto permite a los atacantes/malware apoderarse de las aplicaciones legítimas y robar la información sensible del usuario |
High |
3073325 |
[CVE-2021-33700] Missing Authentication check in SAP Business One Comentario AURIT: SAP Business One permite que un atacante local con acceso al navegador de la víctima, en determinadas circunstancias, inicie sesión como la víctima sin conocer su contraseña. |
High |
3073450 |
[CVE-2021-33691] Cross-Site Scripting (XSS) vulnerability in SAP NetWeaver Development Infrastructure (Notification Service) Comentario AURIT: SAP NetWeaver Development Infrastructure Notification Serviceno codifica suficientemente las entradas controladas por el usuario, lo que da lugar a una vulnerabilidad de Cross-Site Scripting (XSS). |
Medium |
3058553 |
[CVE-2021-33695] Multiple Vulnerabilities in SAP Cloud Connector Comentario AURIT: Múltiples vulnerabilidades en el SAP Cloud Connector. |
Medium |
3078072 |
[CVE-2021-33704] Missing Authorization Check in SAP Business One (Service Layer) Comentario AURIT: La capa de servicio de SAP Business One permite a un atacante autentificado invocar ciertas funciones que de otro modo estarían restringidas a usuarios específicos. |
Medium |
3002517 |
Update to Security Note release on June 2021 Patch Day: Comentario AURIT: SAP NetWeaver AS ABAP y ABAP Platform permiten a un atacante con pocos privilegios ejecutar informes utilizando un módulo de funciones habilitado de forma remota a través de la red. |
Medium |
3076399 |
[CVE-2021-33707] URL Redirection vulnerability in SAP NetWeaver (Knowledge Management) Comentario AURIT: SAP NetWeaver Knowledge Management permite a los atacantes remotos redirigir a los usuarios a sitios web arbitrarios y realizar ataques de phishing a través de una URL almacenada en un componente. |
Medium |
3062085 |
[CVE-2021-33696] Cross-Site Scripting (XSS) vulnerability in SAP BusinessObjects Business Intelligence Platform (Crystal Report) Comentario AURIT: SAP BusinessObjects Business Intelligence Platform (Crystal Report) no codifica suficientemente las entradas controladas por el usuario y, por lo tanto, un atacante autorizado puede explotar la vulnerabilidad XSS. |
Medium |
3063048 |
[CVE-2021-33697] Reverse Tabnabbing in SAP BusinessObjects Business Intelligence Platform (SAP UI5) Comentario AURIT: Bajo ciertas condiciones, la aplicación SAPUI5 de SAP BusinessObjects puede permitir que un atacante no autenticado redirija a los usuarios a un sitio malicioso debido a las vulnerabilidades de Reverse Tabnabbing. |
Medium |