Categories: SeguridadVirus

Múltiples vulnerabilidades en SAP Web Application Server

SAP AG (Systeme, Anwendungen und Produkte) (Sistemas, Aplicaciones y Productos) es un importante proveedor de aplicaciones de gestión empresarial, sólo superado en capitalización de mercado por Microsoft, IBM y Oracle.

El servidor de aplicaciones web de SAP (WAS, Web Application Server) es un componente que permite interactuar con el software de gestión a través de un servidor Web. La plataforma está basada en estándares abiertos, y constituye un elemento crucial en la tecnología mySAP.

El primero de los problemas, detectados por el equipo de investigación de CYBSEC, es un vector de phishing en WAS que afecta a las versiones SAP WAS 6.10, 6.20, 6.40 y 7.00, explotable de modo remoto. Este fallo se debe a que el parámetro “sap-exiturl” permite URLs absolutas, lo que combinado con el parámetro “sap-sessioncmd”, habilitaría la posibilidad de conducir un ataque phishing.

El segundo de los problemas, de criticidad media, es un conjunto de múltiples vulnerabilidades Cross-Site Scripting, también explotables de modo remoto, y afecta a las mismas versiones citadas anteriormente. Los ataques XSS posibles se basan en inyección de código JavaScript. Se han detectado tres vectores de ataque posibles: páginas de error, el parámetro “syscmd” y SYSTEM PUBLIC.

Por último, el servidor WAS es susceptible de un problema crítico en el parámetro sap-exiturl, que posibilitaría un ataque remoto basado en la fragmentación en la respuestas http. Fragmentación que haría que a partir de una sola cabecera se considerasen dos cabeceras distintas. Al igual que en los dos casos anteriores, las versiones afectadas son SAP WAS 6.10, 6.20, 6.40 y 7.00

La recomendación más lógica ante estos problemas es que los administradores SAP actualicen mediante los parches liberados. Es igualmente aconsejable seguir los protocolos de acción descritos por el equipo de CYBSEC y que aparecen bajo el epígrafe “más información”.

Redacción

Recent Posts

Google paga 5.000 millones de dólares para resolver una demanda colectiva

Los usuarios denunciaban que la compañía los había rastreado incluso cuando usaban el modo privado…

11 meses ago

Las pymes valencianas pueden optar a ayudas de 5,5 millones de euros por proyectos de I+D

El Instituto Valenciano de Competitividad Empresarial financiará aquellas iniciativas que puedan solucionar incertidumbres científicas o…

11 meses ago

La guerra entre Israel y Gaza no acobarda a los inversores extranjeros de startups

Solo en el cuarto trimestre las empresas emergentes del país han levantado 1.500 millones de…

11 meses ago

Navarra ya cuenta con más de 80 startups

La región tiene 13 scaleups y destaca por sus empresas emergentes de salud y agrotech.

11 meses ago

Las startups valencianas progresaron adecuadamente en 2023

Valencia ha atraído en el primer semestre del año 30 millones de euros de inversión…

11 meses ago

El New York Times acusa a Open AI y Microsoft de infringir sus derechos de autor

El diario estadounidense demanda a las dos compañías tecnológicas por haber usado sus contenidos para…

11 meses ago