SAP发布10月例行更新,呼吁用户尽速修补BusinessObjects重大漏洞
支付動態 · 2024-10-11

本周SAP发布资安公告,其中最值得留意的是8月份首度公告的商业智能平台BusinessObjects漏洞CVE-2024-41730,该公司更新资安公告,并发布额外的修补程序

SAP发布10月份例行安全更新,总共包含6则新的资安公告,并更新6则已经发布的公告。根据CVSS风险评分的高低,最严重的是在8月已经修补的商业智能平台BusinessObjects漏洞CVE-2024-41730,这项漏洞发生的原因是缺乏身分验证的检核,导致在激活单一签入(SSO)的企业环境中,攻击者有机会在未经授权的情况下,窃得登录系统的凭证(Token),CVSS风险达到9.8分。资安业者Onapsis指出,该公司本月更新公告内容,主要是为SBOP BI Platform Servers 4.2 SP009提供对应的修补程序。

另一项该公司提供额外修补程序的高风险漏洞,是今年7月公告的CVE-2024-39592,这项漏洞发生在产品设计成本估算(Product Design Cost Estimating,PDCE)系统,涉及缺乏身分验证检核,CVSS风险为7.7,本月SAP对于SEM-BW 600至SEM-BW 748等附加软件组件,也提供对应的更新软件。

针对本月SAP新公告的漏洞,首先受到研究人员注意的是与Log4j和Spring框架有关的4项漏洞,这些漏洞影响3.0版Enterprise Project Connection,CVSS风险评为8.0。其中的CVE-2024-22259、CVE-2024-38808、CVE-2024-38809,发生在该系统采用的Spring框架,CVE-2022-23302则存在于Log4j组件,这些漏洞的CVSS风险介于4.3至8.8。

另一个高风险漏洞的资安公告,与BusinessObjects产品线有关,这项漏洞涉及Web Intelligence Reporting Server组件,攻击者可在通过身分验证的情况下发送伪造的请求,就有机会从提供服务的主机下载任何文件,从而高度影响应用系统的机密性,CVSS风险评为7.7分。

热门文章
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
灰度世界杯嘉年华狂欢派对吉隆坡站即将开启,业务拓展人脉社交从马来西亚开始
灰度头条
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
BETFAIR 网络攻击80万用户资料泄露
游戏风向
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
英国确认各垂直行业的赌博税税率
游戏风向
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
首页
游戏
合作
发现
我的