SAP устранила критические уязвимости в Business Intelligence и NetWeaver

SAP устранила критические уязвимости в Business Intelligence и NetWeaver

SAP устранила критические уязвимости в Business Intelligence и NetWeaver

Мартовский набор обновлений для продуктов SAP SE суммарно закрывает 19 уязвимостей. Пять проблем разработчик оценил как критические, админам рекомендуется установить соответствующие патчи в кратчайшие сроки.

Согласно сообщению SAP (PDF), прежде всего следует закрыть опасные дыры в компонентах платформы бизнес-аналитики BusinessObjects Business Intelligence (BI) и серверах веб-приложений NetWeaver AS.

В этих продуктах выявлены следующие критические уязвимости:

  • CVE-2023-25616 (9,9 балла CVSS) — возможность инъекции кода в веб-интерфейсе CMC платформы BI (версии 420 и 430) грозит несанкционированным доступом к ресурсам, требующим высоких привилегий;
  • CVE-2023-23857 (9,8 балла CVSS) — неадекватный контроль доступа к Java-стеку NetWeaver AS версии 7.50 (отсутствие аутентификации) позволяет читать и изменять конфиденциальную информацию, а также вызвать в системе состояние отказа в обслуживании (DoS);
  • CVE-2023-27269 (9,6 балла) — возможность выхода за пределы рабочего каталога в ABAP-стеке NetWeaver AS ряда версий позволяет перезаписать любой системный файл без прав администратора;
  • CVE-2023-27500 (9,6 балла) — обход каталога в программе SAPRSBRO грозит порчей важных системных файлов на сервере NetWeaver AS ABAP;
  • CVE-2023-25617 (9,0 балла) — возможность удаленного выполнения произвольных команд в Unix, выявленная в Adaptive Job Server платформы BI (версии 420 и 430): эксплойт возможен при активном исполнении объектов программ, требует аутентификации и наличия прав планирования.

Производитель систем управления ресурсами предприятий также пропатчил четыре уязвимости высокой степени опасности и десять умеренно опасных, в том числе в NetWeaver AS.

Ошибки разработчиков SAP, составляющие угрозу безопасности, всегда вызывают интерес у злоумышленников: продукты вендора обычно установлены в крупных организациях, и их можно использовать как точку входа в системы, представляющие большую ценность. В прошлом году SAP SE ушла с российского рынка, и теперь ее решения, видимо, будут заменяться отечественными аналогами.

В московском метро начали проверять телефоны

В Московском метрополитене подтвердили, что сотрудники службы транспортной безопасности вправе требовать от пассажиров продемонстрировать работоспособность мобильного телефона. Как сообщили в пресс-службе столичной подземки, такие меры предусмотрены приказом Министерства транспорта России от 4 февраля 2025 года № 34 и при необходимости могут применяться дополнительно к уже действующим процедурам досмотра.

Об этом сообщило Агентство городских новостей «Москва». Поводом для обращения журналистов в пресс-службу метро стали сообщения в ряде телеграм-каналов о выборочных проверках телефонов у пассажиров.

«В рамках обеспечения требований безопасности, установленных приказом Министерства транспорта Российской Федерации, на объектах транспортного комплекса Москвы все пассажиры столичного метро проходят досмотр с использованием рамок металлодетекторов», — пояснили в пресс-службе Московского метрополитена.

Ранее аналогичные требования были введены и в метро Санкт-Петербурга. Это подтвердил вице-губернатор города Кирилл Поляков во время прямой линии. По его словам, мера продиктована соображениями безопасности, и он призвал пассажиров отнестись к ней с пониманием. При этом, как подчеркнул Поляков, для проверки достаточно лишь показать, что устройство включается, — снимать блокировку при этом не требуется.

Ранее петербургские СМИ сообщали, что сотрудники транспортной безопасности отказывали в провозе оборудования без автономного питания. В частности, речь шла о мониторах и настольных компьютерах.

RSS: Новости на портале Anti-Malware.ru