脸书 Google+ 微博 LinkedIn YouTube系统 RSS系统 菜单类 搜索 资源-博客 资源-Webinar 资源-报表 资源-事件 图标#066 图标_067 图标_068 图标_069 图标070

可租博客

订阅
  • 微博
  • 脸书
  • LinkedIn

CVE-2022-22536:SAP补丁互联网通信管理员高级Desync

SAPOnapsis研究实验室协作披露三种关键漏洞影响SAPNetWeaver应用服务器最重三者可能导致全系统接收

后台

2月8日SAP披露互联网通信管理员中几处漏洞NetWeaver应用服务器同Onapsis安全研究人员协调发现缺陷SAP和Onapsis都行发布写出他们的合伙发现并补补这些缺陷网络安全基础设施安全局立即发布警告表示开发可能导致中断操作、数据窃取、欺诈和索要软件攻击

SAPNetweaver应用集成服务器为SAP大多数应用集成软件库,包括关键业务功能解决方案,如企业资源规划、客户关系管理及供应链管理

分析

Onapsis研究实验室发现SAP应用内ICM组件的三个关键漏洞Onapsis威胁报告显示,脆弱ICM组件“出现在大多数SAP产品中,是SAP技术栈整体的关键部分”,使这些漏洞成为SAP产品部署企业的主要关注点。因为该组件连接SAP应用到互联网上,在大多数部署中默认暴露

CVE202222536内存管道消同步弱点,CVSSv3最高分为10.0Onapsis命名缺陷ICMAD互联网通信管理员高级Desync非认证远程攻击者可使用简单HTTP请求开发漏洞并实现全系统接收CVE-2022-22536除最关键外,还具有三大漏洞最广效果,影响SAP网织Jaava或ABAP应用并预设配置

CVE20222532hTTP请求走私漏洞Onapsis列成免费后使用脆弱点SAPNetWeaverJaCVSSv3评分8.1不要求验证或用户交互开发根据Onapsis报告 某些复杂[开发]假想 可能导致远程代码执行

CVE20222533内存管道管理泄漏可能导致拒绝服务并只影响SAP应用服务器ava系统并获得7.5CVSSv3分攻击者使用特制HTTP请求消耗所有MPI资源

概念证明

Onapsis研究实验室发布Github扫描脚本供组织检测SAP实例是否易受CVE-2022-22536reme文件扫描器提醒注意,此脚本最努力识别脆弱实例,无法提供百分百精度

求解

作为其每月安全补丁日的一部分,SAP发布HotNews安全注解3123963123427CVE2022-22536和CVE2022-22532下表列表SAP产品补丁CVE2022-22533目前不在2022补丁日页面上

CVE系统 描述性 产品类
CVE202222536 内存流水分解 SAP网络发送器版本:7.49、7.53、7.77、7.81、7.85、7.22EXT、7.86、7.87SAP内容服务器版本:7.53SAPNetweaver和ABAP平台版本:KERNEL7.22、8.04、7.49、7.53、7.77、7.81、7.85、7.86、7.87、KRNL64UC8.04、7.22、7.22EXT、7.49、7.53、7.53、KRNL64NUC7.22、7.22EXT
CVE20222532 HTTP请求免费后走私/使用 SAPNetWever应用服务器ava版本:KRNL64NUC 7.22、7.22EXT、7.49、KRNL64UC、7.22、7.22EXT、7.49、7.53、7.49、7.53

识别受影响的系统

可租插件列表识别这些漏洞因为他们被释放

获取更多信息

加入腾布尔安全响应队房东社区

深入了解开云app充值 网络接触平台对现代攻击面进行整体管理

获取a免费30天审判Tenable.io漏洞管理

相关文章

网络安全新闻使用

输入您的邮件并永不误用Tenable专家的及时报警和安全指导

可耐受脆弱性管理

前称Tenable.io

完全访问现代云型脆弱管理平台,使你能够以不匹配精度看到并跟踪所有资产

可租易容性管理实验中也包括可租可租Lumin和可租WebApp扫描

可耐受脆弱性管理

前称Tenable.io

完全访问现代云型脆弱管理平台,使你能够以不匹配精度看到并跟踪所有资产购买你年度订阅今天

百元资产类

选择订阅选项 :

立即购买

可耐受脆弱性管理

前称Tenable.io

完全访问现代云型脆弱管理平台,使你能够以不匹配精度看到并跟踪所有资产

可租易容性管理实验中也包括可租可租Lumin和可租WebApp扫描

可耐受脆弱性管理

前称Tenable.io

完全访问现代云型脆弱管理平台,使你能够以不匹配精度看到并跟踪所有资产购买你年度订阅今天

百元资产类

选择订阅选项 :

立即购买

可耐受脆弱性管理

前称Tenable.io

完全访问现代云型脆弱管理平台,使你能够以不匹配精度看到并跟踪所有资产

可租易容性管理实验中也包括可租可租Lumin和可租WebApp扫描

可耐受脆弱性管理

前称Tenable.io

完全访问现代云型脆弱管理平台,使你能够以不匹配精度看到并跟踪所有资产购买你年度订阅今天

百元资产类

选择订阅选项 :

立即购买

试可穿Nessus专业免费

免费7天

TenableNessus是当今市场最全面的脆弱感扫描器

New-Nessus专家
现可用

奈苏斯专家增加更多特征,包括外部攻击表面扫描能力以及添加域和扫描云基础设施能力点击这里尝试Nessus专家

填表后继续使用NessusPro测试

可买Nessus专业

TenableNessus是当今市场最全面的脆弱感扫描器可租Nessus专业程序帮助脆弱性扫描自动化,在守法周期中省时并允许你加入IT团队

购买多年度许可证并保存添加高级支持访问电话、社区聊天支持全天365天全天24小时

选择您的许可

购买多年度许可证并保存

添加支持培训

可租WebApp扫描试

前称Tenable.ioWeb应用扫描

完全存取最新网络应用扫描服务 设计现代应用安全扫描全在线组合漏洞高精度而不人工重创或干扰关键网络应用现在就签名

可租WebApp扫描测试中也包括可租易用性管理器和可租鲁明

可租WebApp扫描

前称Tenable.ioWeb应用扫描

完全访问现代云型脆弱管理平台,使你能够以不匹配精度看到并跟踪所有资产购买你年度订阅今天

5 FQDNs

3 578美元

立即购买

试可腾鲁明

可视化并探索接触管理,跟踪随时间推移降低风险,并参照Tenablelumin对等基准

可点Lumin测试中也包括可点易点管理 和可点WebApp扫描

可买路明

联系销售代表,看可租Lumin如何帮助你在整个组织中获取洞察力并管理网络风险

试可耐奈苏斯专家免费

免费7天

内苏斯专家为现代攻击面搭建,使你能够看到更多并保护组织从IT到云的漏洞

已经有TenableNessus专业
升级Nessus专家免费7天

买可租Nessus专家

内苏斯专家为现代攻击面搭建,使你能够看到更多并保护组织从IT到云的漏洞

选择您的许可

购买多年度许可证并存更多

添加支持培训

试Nessus免费专家

免费7天

内苏斯专家为现代攻击面搭建,使你能够看到更多并保护组织从IT到云的漏洞

内索斯职业类
升级Nessus专家免费7天

买可租Nessus专家

内苏斯专家为现代攻击面搭建,使你能够看到更多并保护组织从IT到云的漏洞

选择您的许可

购买多年度许可证并存更多

添加支持培训

Baidu
map