CERTFR-2022-AVI-904 : Multiples vulnérabilités dans les produits SAP (12 octobre 2022)
Publié le 12 octobre 2022 09:40
Risque(s)
- Non spécifié par l'éditeur
- Exécution de code arbitraire à distance
- Contournement de la politique de sécurité
- Atteinte à l'intégrité des données
- Atteinte à la confidentialité des données
- Injection de code indirecte à distance (XSS)
Systèmes affectés
- SAP Manufacturing Execution versions 15.1, 15.2 et 15.3
- Product–SAP Commerce versions 1905, 2005, 2105, 2011, 2205
- SAP BusinessObjects Business Intelligence Platform (Program Objects) versions 420 et 430
- SAP Business Objects Platform (MonitoringDB) version 430
- SAP SQL Anywhere version 17.0
- SAP IQ version 16.1
- SAP BusinessObjects Business Intelligence Platform(Admin Tools/Query Builder) versions 420 et 430
- SAP 3D Visual Enterprise Viewer version 9
- SAP 3D Visual Enterprise Author version 9
- SAP BusinessObjects Business Intelligence Platform (Version Management System) versions 420 et 430
- SAP Enable Now version 10
- SAP Commerce versions 1905, 2005, 2105, 2011 et 2205
- SAP BusinessObjects Business Intelligence Platform (BI LaunchPad) versions 420 et 430
- SAP BusinessObjects Business Intelligence Platform (CommentaryDB) versions 420 et 430
- SAP BusinessObjects Business Intelligence platform (Analysis for OLAP) versions 420 et 430
- SAP Customer Data Cloud (Gigya) version 7.4
- SAP Data Services Management Console versions 4.2 et 4.3
Résumé
De multiples vulnérabilités ont été découvertes dans les produits SAP. Certaines d'entre elles permettent à un attaquant de provoquer un problème de sécurité non spécifié par l'éditeur, une exécution de code arbitraire à distance et un contournement de la politique de sécurité.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation