CERTFR-2022-AVI-456 : Multiples vulnérabilités dans les produits SAP (12 mai 2022)
Risque(s)
- Exécution de code arbitraire à distance
- Contournement de la politique de sécurité
- Atteinte à l'intégrité des données
- Atteinte à la confidentialité des données
- Injection de code indirecte à distance (XSS)
Systèmes affectés
- SAP Business One Cloud
version 1.1SAP Commerce versions 1905, 2005, 2105 et 2011 SAP Customer Profitability Analytics version 2 SAP Webdispatcher versions 7.22EXT, 7.49, 7.53, 7.77, 7.81, 7.83 et 7.85 SAP Netweaver AS for ABAP and Java (ICM) versions KRNL64NUC 7.22, 7.22EXT, 7.49, KRNL64UC, 7.22, 7.22EXT, 7.49, 7.53, 8.04, KERNEL 7.22, 7.49, 7.53, 7.77, 7.81, 7.85, 7.86, 7.87 et 8.04 SAP BusinessObjects Business Intelligence Platform versions 420 et 430 SAP NetWeaver Application Server for ABAP and ABAP Platform versions 700, 701, 702, 710, 711, 730, 731, 740, 750, 751, 752, 753, 754, 755, 756, 787 et 788 SAP Employee Self Service (Fiori My Leave Request) version 605 SAP NetWeaver Application Server ABAP versions 753, 754, 755 et 756 SAP Host Agent version 7.22 SAP NetWeaver and ABAP Platform versions KRNL64NUC 7.22, 7.22EXT, 7.49, KRNL64UC 8.04, 7.22, 7.22EXT, 7.49, 7.53, KERNEL 7.22, 8.04, 7.49, 7.53, 7.77, 7.81, 7.85, 7.86, 7.87 et 7.8 SAP NetWeaver (ABAP and Java application Servers) versions 700, 701, 702, 731, 740, 750, 751, 752, 753, 754, 755 et 756 SAP NetWeaver ABAP Server and ABAP Platform versions 740, 750 et 787
Résumé
De multiples vulnérabilités ont été découvertes dans les produits SAP. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un contournement de la politique de sécurité et une atteinte à l'intégrité des données.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité SAP du 10 mai 2022
https://dam.sap.com/mac/app/e/pdf/preview/embed/ucQrx6G?ltr=a&rc=10 - Référence CVE CVE-2022-22965
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-22965 - Référence CVE CVE-2022-27656
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-27656 - Référence CVE CVE-2022-28214
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-28214 - Référence CVE CVE-2022-22541
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-22541 - Référence CVE CVE-2022-29611
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-29611 - Référence CVE CVE-2022-29613
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-29613 - Référence CVE CVE-2022-29610
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-29610 - Référence CVE CVE-2022-28774
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-28774 - Référence CVE CVE-2022-29616
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-29616 - Référence CVE CVE-2022-22534
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-22534 - Référence CVE CVE-2022-28215
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-28215
- Vues : 238