SAP устранила критические уязвимости в Business Intelligence и NetWeaver

SAP устранила критические уязвимости в Business Intelligence и NetWeaver

SAP устранила критические уязвимости в Business Intelligence и NetWeaver

Мартовский набор обновлений для продуктов SAP SE суммарно закрывает 19 уязвимостей. Пять проблем разработчик оценил как критические, админам рекомендуется установить соответствующие патчи в кратчайшие сроки.

Согласно сообщению SAP (PDF), прежде всего следует закрыть опасные дыры в компонентах платформы бизнес-аналитики BusinessObjects Business Intelligence (BI) и серверах веб-приложений NetWeaver AS.

В этих продуктах выявлены следующие критические уязвимости:

  • CVE-2023-25616 (9,9 балла CVSS) — возможность инъекции кода в веб-интерфейсе CMC платформы BI (версии 420 и 430) грозит несанкционированным доступом к ресурсам, требующим высоких привилегий;
  • CVE-2023-23857 (9,8 балла CVSS) — неадекватный контроль доступа к Java-стеку NetWeaver AS версии 7.50 (отсутствие аутентификации) позволяет читать и изменять конфиденциальную информацию, а также вызвать в системе состояние отказа в обслуживании (DoS);
  • CVE-2023-27269 (9,6 балла) — возможность выхода за пределы рабочего каталога в ABAP-стеке NetWeaver AS ряда версий позволяет перезаписать любой системный файл без прав администратора;
  • CVE-2023-27500 (9,6 балла) — обход каталога в программе SAPRSBRO грозит порчей важных системных файлов на сервере NetWeaver AS ABAP;
  • CVE-2023-25617 (9,0 балла) — возможность удаленного выполнения произвольных команд в Unix, выявленная в Adaptive Job Server платформы BI (версии 420 и 430): эксплойт возможен при активном исполнении объектов программ, требует аутентификации и наличия прав планирования.

Производитель систем управления ресурсами предприятий также пропатчил четыре уязвимости высокой степени опасности и десять умеренно опасных, в том числе в NetWeaver AS.

Ошибки разработчиков SAP, составляющие угрозу безопасности, всегда вызывают интерес у злоумышленников: продукты вендора обычно установлены в крупных организациях, и их можно использовать как точку входа в системы, представляющие большую ценность. В прошлом году SAP SE ушла с российского рынка, и теперь ее решения, видимо, будут заменяться отечественными аналогами.

Предполагаемый ботовод IcedID инсценировал свою смерть — не помогло

Украинец, разыскиваемый ФБР по делу о распространении трояна IcedID, попытался избежать экстрадиции в США, подкупив полицейских, чтобы те помогли ему попасть в списки умерших. Трюк сработал, но ненадолго.

Как пишет Cybernews со ссылкой на украинский Реестр исполнительных производств, хитрец допустил ошибку: после регистрации смерти киевским ЗАГС (по подложным документам) он остался в Ужгороде, по месту постоянной прописки, и в итоге был пойман.

Как выяснилось, оборотням в погонах удалось выдать за благодетеля безвестный труп, подменив идентификационные данные. Перед этим заказчик предусмотрительно переписал все свое имущество на родственников и знакомых.

Его опасения были не напрасны: через месяц стало известно об успехе Operation Endgame, очередного международного похода против ботнетов, созданных на основе особо агрессивных зловредов, в том числе банковского трояна IcedID.

Поиск подозреваемого после его мнимой смерти был прекращен, однако украинец в итоге чем-то привлек внимание правоохраны. Дело было вновь открыто, к повторному изучению свидетельств, раздобытых Интерполом и ФБР, были привлечены сторонние криминалисты и аналитики, и в итоге следствие пришло к выводу, что фигурант жив.

Триумфальное задержание произошло в конце 2025 года, однако обманщик даже тогда попытался выдать себя за другое лицо, предъявив фальшивые документы.

На его дом, автомобили и парковки наложен арест. Ввиду вероятности побега подозреваемого суд определил размер залога как $9,3 миллиона.

RSS: Новости на портале Anti-Malware.ru