SAP lanzó ocho nuevas Notas de seguridad en su Día de parche de julio de 2020, pero también incluyó dos actualizaciones de las Notas de seguridad anteriores del Día de parche.

La más importante de las Notas aborda múltiples vulnerabilidades en NetWeaver AS JAVA (Asistente de configuración de LM). Prioridad nominal de Hot News (puntaje CVSS de 10), la nota parches CVE-2020-6287 y CVE-2020-6286, dos vulnerabilidades que podrían permitir a los atacantes hacerse cargo de los sistemas vulnerables.

El más grave de estos es CVE-2020-6287, que también se conoce como RECON (Código explotable de forma remota en NetWeaver). Los investigadores de seguridad estiman que hay aproximadamente 2,500 sistemas vulnerables accesibles directamente desde Internet y que más de 40,000 clientes de SAP están afectados.

Otra nota de seguridad de Hot News incluida en el Patch Day de este mes es una actualización de una nota de Patch Day de abril de 2018, que incluye parches para el navegador Chromium en SAP Business Client.

Otro parche importante lanzado este mes aborda un problema de divulgación de información (CVE-2020-6285) en NetWeaver (XMLToolkit para Java). La explotación exitosa del error podría provocar que los atacantes accedan a archivos arbitrarios restringidos.

El siguiente en la lista es una Nota de prioridad media que parchea cinco vulnerabilidades en Disclosure Management (CVE-2020-6267, CVE-2020-6289, CVE-2020-6290, CVE-2020-6291 y CVE-2020-6292).

Las otras Notas abordan fallas de scripting entre sitios (XSS) en Business Objects Business Intelligence Platform (CVE-2020-6281, CVE-2020-6276 y CVE-2020-6278), una falsificación de solicitudes del lado del servidor en NetWeaver AS JAVA ( CVE-2020-6282), y divulgación de información en NetWeaver (CVE-2020-6280).

SAP también lanzó una actualización de una Nota que aborda otra vulnerabilidad XSS (CVE-2020-6222) en la BusinessObjects Business Intelligence Platform.

Onapsis, una compañía que se especializa en asegurar aplicaciones de Oracle y SAP, señala que se podrían agregar otras 10 notas de seguridad de SAP a la lista de este mes, para un total de 20 notas.

Fuente: securityweek.com