Risques

  • Contournement de la politique de sécurité
  • Déni de service à distance
  • Exécution de code arbitraire à distance
  • Injection de code indirecte à distance (XSS)
  • Injection de requêtes illégitimes par rebond (CSRF)

Systèmes affectés

  • .53 et 7.54
  • SAP Business Client version 6.5
  • SAP Business Objects Business Intelligence Platform (Crystal Reports) versions 4.1 et 4.2
  • SAP BusinessObjects Mobile (MobileBIService) version 4.2
  • SAP Cloud Platform Integration for Data Services version 1.0
  • SAP Commerce Cloud (SmartEdit Extension) versions - 6.6, 6.7, 1808 et 1811
  • SAP Commerce Cloud (Testweb Extension) versions 6.6, 6.7, 1808, 1811 et 1905
  • SAP Disclosure Management version 10.1
  • SAP Enable Now versions antérieures à 1908
  • SAP Enable Now versions antérieures à 1911
  • SAP ERP (EAPPGLO) version 607
  • SAP Fiori Launchpad versions 753 et 754
  • SAP MaxDB (liveCache) versions 7.8 et 7.9
  • SAP NetWeaver Application Server Java (User Management Engine) versions 7.10, 7.11, 7.20, 7.30, 7.31, 7.40 et 7.50
  • SAP NetWeaver AS ABAP Business Server Pages (Smart Forms) - SAP_BASIS versions 7.00, 7.01, 7.02, 7.10, 7.11, 7.30, 7.31, 7.40, 7.50, 7.51, 7.52,
  • SAP NetWeaver UDDI Server (Services Registry) versions 7.10, 7.11, 7.20, 7.30, 7.31, 7.40 et 7.50
  • SAP Solution Manager (Diagnostics Agent) version 7.2
  • SAP Solution Manager (User Experience Monitoring) version 7.2
  • SAP Treasury and Risk Management (Transaction Management) versions EA-FINSERV 600, 603, 604, 605, 606, 616, 617, 618, 800, S4CORE 101, 102, 103 et 104

Résumé

De multiples vulnérabilités ont été découvertes dans les produits SAP. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et un contournement de la politique de sécurité.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation