{"id":6596,"date":"2022-03-11T08:00:31","date_gmt":"2022-03-11T07:00:31","guid":{"rendered":"http:\/\/192.168.20.3\/?p=6596"},"modified":"2024-12-10T15:37:33","modified_gmt":"2024-12-10T14:37:33","slug":"sap-security-patch-day-marzo-2022","status":"publish","type":"post","link":"https:\/\/orekait.com\/es\/sap-security-patch-day-marzo-2022\/","title":{"rendered":"SAP Security Patch Day<br> <span class=\"font-300\">Marzo 2022<\/span>"},"content":{"rendered":"<p>[et_pb_section fb_built=&#8221;1&#8243; admin_label=&#8221;section&#8221; _builder_version=&#8221;4.16&#8243; global_colors_info=&#8221;{}&#8221;][et_pb_row admin_label=&#8221;Imagen principal&#8221; _builder_version=&#8221;4.16&#8243; background_size=&#8221;initial&#8221; background_position=&#8221;top_left&#8221; background_repeat=&#8221;repeat&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.16&#8243; custom_padding=&#8221;|||&#8221; global_colors_info=&#8221;{}&#8221; custom_padding__hover=&#8221;|||&#8221;][et_pb_image src=&#8221;https:\/\/orekait.com\/wp-content\/uploads\/2022\/03\/Firma-12-1.png&#8221; alt=&#8221;cloud-public&#8221; title_text=&#8221;Firma-12-1&#8243; admin_label=&#8221;Imagen principal&#8221; module_class=&#8221;post-img&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; hover_enabled=&#8221;0&#8243; global_colors_info=&#8221;{}&#8221; sticky_enabled=&#8221;0&#8243;][\/et_pb_image][\/et_pb_column][\/et_pb_row][et_pb_row admin_label=&#8221;Cuerpo&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_text admin_label=&#8221;Texto&#8221; _builder_version=&#8221;4.25.2&#8243; header_2_font_size=&#8221;24px&#8221; header_3_font_size=&#8221;20px&#8221; background_size=&#8221;initial&#8221; background_position=&#8221;top_left&#8221; background_repeat=&#8221;repeat&#8221; hover_enabled=&#8221;0&#8243; global_colors_info=&#8221;{}&#8221; content__hover_enabled=&#8221;off|hover&#8221; sticky_enabled=&#8221;0&#8243;]<\/p>\n<p>Este\u00a0<strong>Security Patch Day incluye 4 Hot News<\/strong>, es decir, novedades relativas a la seguridad con la prioridad m\u00e1s alta posible. Nuevamente\u00a0<strong>vemos como SAP contin\u00faa mejorando su respuesta frente a la vulnerabilidad Log4j,\u00a0<\/strong>actualizando la nota central\u00a0<strong>3131047\u00a0<\/strong>con las nuevas soluciones. En este art\u00edculo analizaremos y explicaremos de manera sencilla las \u00faltimas notas de seguridad publicadas.<\/p>\n<p>En cuanto al an\u00e1lisis cuantitativo de las notas publicadas en este security patch day,\u00a0<strong>se han liberado un total de 16 notas de seguridad<\/strong>, de las cuales\u00a0<strong>5 son de prioridad alta<\/strong>, con una puntuaci\u00f3n\u00a0<strong>CVSS superior a 7.\u00a0<\/strong>De las cuales 4 son actualizaciones de notas de seguridad ya publicadas.<\/p>\n<p><strong>A continuaci\u00f3n, analizaremos estas 5 notas:<\/strong><\/p>\n<p><strong>[Update][<\/strong><a href=\"https:\/\/cve.mitre.org\/cgi-bin\/cvekey.cgi?keyword=CVE-2022-22536\" target=\"_blank\" rel=\"noreferrer noopener\"><strong>CVE-2022-22536<\/strong><\/a><strong>] Request smuggling and request concatenation in SAP NetWeaver, SAP Content Server and SAP Web Dispatcher<\/strong><\/p>\n<p>C\u00f3mo adelant\u00e1bamos el mes pasado en el\u00a0<a href=\"https:\/\/orekait.com\/blog\/sap-security-patch-day-febrero\/\" target=\"_blank\" rel=\"noreferrer noopener\"><strong>SAP security patch day de febrero<\/strong><\/a>\u00a0se trata de una importante vulnerabilidad por la que\u00a0<strong>SAP Netweaver en sus versiones JAVA y ABAP, SAP Content Server y SAP Web Dispatcher<\/strong>\u00a0pueden ver completamente comprometida su confidencialidad integridad y disponibilidad del sistema.<\/p>\n<p>La nota 3123396 ha sido actualizada con aclaraciones en los textos de prerrequisitos y soluci\u00f3n.<\/p>\n<p>Puedes encontrar el an\u00e1lisis completo que hemos realizado sobre esta nota en la siguiente entrada del blog:<\/p>\n<p><a href=\"https:\/\/orekait.com\/blog\/vulnerabilidad-en-sap-web-dispatcher-y-sap-gw-cve-2022-22536\/\" target=\"_blank\" rel=\"noreferrer noopener\"><strong>Vulnerabilidad en SAP web dispatcher y SAP GW [CVE-2022-22536]<\/strong><\/a><\/p>\n<p><strong>3131047 \u2013 [CVE-2021-44228] Central Security Note for Remote Code Execution vulnerability associated with Apache Log4j 2 component<\/strong><\/p>\n<p>La nota central para recopilar toda la informaci\u00f3n relativa a la vulnerabilidad Log4j y ver c\u00f3mo SAP progresa mejorando las soluciones que aporta frente a esta vulnerabilidad ha sido actualizada incluyendo la nota 3154684 que analizamos a continuaci\u00f3n.<\/p>\n<p>Previsiblemente,\u00a0<strong>SAP continuar\u00e1 trabajando en mejorar su respuesta a la vulnerabilidad Log4j<\/strong>\u00a0y en los pr\u00f3ximos meses ir\u00e1 actualizando esta nota con sus nuevas soluciones.<\/p>\n<p><strong>3154684 \u2013 [CVE-2021-44228] Remote Code Execution vulnerability associated with Apache Log4j 2 component used in SAP Work Manager<\/strong><\/p>\n<p>La nota 3154684 incluye la soluci\u00f3n frente a la vulnerabilidad Log4j que ocurre en SAP\u00a0<strong>Work Manager.<\/strong><\/p>\n<p>SAP indica que la mejor soluci\u00f3n es actualizar a<strong>\u00a0SAP Work Manager 6.6.1 y\/o SAP Inventory Manager 4.4.1\u00a0<\/strong>que incluyen las nuevas librer\u00edas con la vulnerabilidad Log4j cubierta.<\/p>\n<p>Adicionalmente aporta un workaround, con el que solventar la vulnerabilidad r\u00e1pidamente, consistente en actualizar los ficheros de la librer\u00eda log4j y publicar la aplicaci\u00f3n desde el SMP cockpit. De todas formas,\u00a0<strong>SAP recomienda actualizar a las \u00faltimas versiones de SAP Work Manager y SAP Inventory Manager.<\/strong><\/p>\n<p><strong>3145987 \u2013 [CVE-2022-24396] Missing Authentication check in SAP Focused Run (Simple Diagnostics Agent 1.0)<\/strong><\/p>\n<p>Vulnerabilidad en el Diagnostic Agent 1.0 (hasta la versi\u00f3n 1.57.*) ya que no se realizan chequeos de autenticaci\u00f3n para funcionalidades que pueden ser usadas v\u00eda localhost en el puerto 3005.<\/p>\n<p>Debido a esta falta de chequeos de autorizaci\u00f3n un atacante podr\u00eda acceder a datos administrativos o funcionalidades con privilegios y leer modificar o borrar informaci\u00f3n sensible.<\/p>\n<p>La soluci\u00f3n consiste en\u00a0<strong>actualizar el diagnostic agent a la versi\u00f3n 1.58.0 o posterior.<\/strong><\/p>\n<p><strong>3149805 \u2013 [CVE-2022-26101] Cross-Site Scripting (XSS) vulnerability in SAP Fiori launchpad<\/strong><\/p>\n<p>Importante vulnerabilidad por la que un atacante no autenticado puede realizar un ataque XSS sobre la aplicaci\u00f3n SAP Fiori launchpad, pudiendo llegar a comprometer la confidencialidad e integridad de la aplicaci\u00f3n.<\/p>\n<p>La soluci\u00f3n propuesta por SAP consiste en actualizar el componente SAP_UI a la \u00faltima versi\u00f3n, aplica para SAP_BASIS 787 y las versiones de SAP_UI 754, 755, 756. Con esta actualizaci\u00f3n se los par\u00e1metros URL son cifrados y previenen los ataques XSS.<\/p>\n<p><strong>En el siguiente cuadro, todas las notas liberadas este mes para comprobar si aplican o no en vuestros sistemas:<\/strong><\/p>\n<div class=\"wp-block-image\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-6604 size-full\" src=\"https:\/\/orekait.com\/wp-content\/uploads\/2022\/03\/SPM-1.png\" alt=\"\" width=\"1004\" height=\"706\" srcset=\"https:\/\/orekait.com\/wp-content\/uploads\/2022\/03\/SPM-1.png 1004w, https:\/\/orekait.com\/wp-content\/uploads\/2022\/03\/SPM-1-980x689.png 980w, https:\/\/orekait.com\/wp-content\/uploads\/2022\/03\/SPM-1-480x338.png 480w\" sizes=\"auto, (min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) and (max-width: 980px) 980px, (min-width: 981px) 1004px, 100vw\" \/><\/div>\n<p>&nbsp;<\/p>\n<p>Este mes\u00a0<strong>SAP ha liberado 16 notas de seguridad de las cuales 5 tienen una puntuaci\u00f3n CVSS por encima de 9.<\/strong><\/p>\n<div class=\"wp-block-image\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-6608 size-full\" src=\"https:\/\/orekait.com\/wp-content\/uploads\/2022\/03\/SPM-2.png\" alt=\"\" width=\"676\" height=\"136\" srcset=\"https:\/\/orekait.com\/wp-content\/uploads\/2022\/03\/SPM-2.png 676w, https:\/\/orekait.com\/wp-content\/uploads\/2022\/03\/SPM-2-480x97.png 480w\" sizes=\"auto, (min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) 676px, 100vw\" \/><\/div>\n<p>&nbsp;<\/p>\n<p><strong>El desglose de vulnerabilidades encontradas en los sistemas SAP ha sido el siguiente:<\/strong><\/p>\n<div class=\"wp-block-image\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-6612 size-full\" src=\"https:\/\/orekait.com\/wp-content\/uploads\/2022\/03\/SPM-3.png\" alt=\"\" width=\"507\" height=\"402\" srcset=\"https:\/\/orekait.com\/wp-content\/uploads\/2022\/03\/SPM-3.png 507w, https:\/\/orekait.com\/wp-content\/uploads\/2022\/03\/SPM-3-480x381.png 480w\" sizes=\"auto, (min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) 507px, 100vw\" \/><\/div>\n<p>&nbsp;<\/p>\n<p><strong>La diferencia de notas liberadas y vulnerabilidades es debido a que una nota puede solucionar m\u00faltiples vulnerabilidades.<\/strong><\/p>\n<p><strong>Nos despedimos recomendando pasarse por el apartado de security notes del Launchpad de SAP y analizar las notas liberadas desde la \u00faltima actualizaci\u00f3n de nuestros sistemas e instalar las que apliquen a los sistemas de cada empresa.<\/strong>\u00a0Si tienes alguna duda\u00a0<strong>contacta con nosotros<\/strong>\u00a0o d\u00e9jala en los comentarios.<\/p>\n<p><strong>Fuentes:<\/strong><\/p>\n<p><a href=\"https:\/\/wiki.scn.sap.com\/\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/wiki.scn.sap.com\/<\/a><\/p>\n<p><a href=\"https:\/\/cve.mitre.org\/\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/cve.mitre.org\/<\/a><\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][et_pb_row admin_label=&#8221;M\u00e1s informaci\u00f3n&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_text _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;]<\/p>\n<p class=\"morado\">M\u00e1s informaci\u00f3n:<\/p>\n<p>[\/et_pb_text][et_pb_button button_url=&#8221;https:\/\/orekait.com\/es\/area-administracion-sistemas&#8221; button_text=&#8221;M\u00e1s informaci\u00f3n&#8221; module_class=&#8221;entrada-btn&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; custom_button=&#8221;on&#8221; button_text_color=&#8221;#8156EA&#8221; button_bg_color=&#8221;RGBA(255,255,255,0)&#8221; button_border_color=&#8221;#8156EA&#8221; button_border_radius=&#8221;30px&#8221; button_font=&#8221;Plus Jakarta Sans|600|||||||&#8221; button_icon=&#8221;&#x24;||divi||400&#8243; button_icon_color=&#8221;#8156EA&#8221; button_on_hover=&#8221;off&#8221; hover_enabled=&#8221;0&#8243; global_colors_info=&#8221;{}&#8221; button_text_color__hover_enabled=&#8221;on|desktop&#8221; button_text_color__hover=&#8221;#8156EA&#8221; button_bg_color__hover_enabled=&#8221;on|hover&#8221; button_bg_color__hover=&#8221;#8156EA&#8221; button_bg_enable_color__hover=&#8221;on&#8221; button_icon_color__hover_enabled=&#8221;on|hover&#8221; button_icon_color__hover=&#8221;#ffffff&#8221; url_new_window=&#8221;on&#8221; sticky_enabled=&#8221;0&#8243;][\/et_pb_button][et_pb_divider show_divider=&#8221;off&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; custom_margin=&#8221;||40px||false|false&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_divider][\/et_pb_column][\/et_pb_row][et_pb_row use_custom_gutter=&#8221;on&#8221; admin_label=&#8221;Noticias relacionadas titulo&#8221; module_id=&#8221;fondo-articulos&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; background_color=&#8221;#f7f7f7&#8243; width=&#8221;100%&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_divider show_divider=&#8221;off&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; background_color=&#8221;RGBA(255,255,255,0)&#8221; custom_margin=&#8221;||40px||false|false&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_divider][et_pb_heading title=&#8221;Quizas te pueda interesar&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; title_level=&#8221;h2&#8243; title_text_align=&#8221;center&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_heading][et_pb_divider show_divider=&#8221;off&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; custom_margin=&#8221;||30px||false|false&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_divider][\/et_pb_column][\/et_pb_row][et_pb_row admin_label=&#8221;Noticias relacionadas&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; width=&#8221;100%&#8221; custom_margin=&#8221;-150px||||false|false&#8221; custom_margin_tablet=&#8221;0px||||false|false&#8221; custom_margin_phone=&#8221;0px||||false|false&#8221; custom_margin_last_edited=&#8221;on|desktop&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_blog fullwidth=&#8221;off&#8221; posts_number=&#8221;3&#8243; include_categories=&#8221;current&#8221; show_author=&#8221;off&#8221; show_date=&#8221;off&#8221; show_pagination=&#8221;off&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_blog][\/et_pb_column][\/et_pb_row][\/et_pb_section]<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Este\u00a0Security Patch Day incluye 4 Hot News, es decir, novedades relativas a la seguridad con la prioridad m\u00e1s alta posible. Nuevamente\u00a0vemos como SAP contin\u00faa mejorando su respuesta frente a la vulnerabilidad Log4j,\u00a0actualizando la nota central\u00a03131047\u00a0con las nuevas soluciones. En este art\u00edculo analizaremos y explicaremos de manera sencilla las \u00faltimas notas de seguridad publicadas. En cuanto [&hellip;]<\/p>\n","protected":false},"author":3,"featured_media":6598,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_et_pb_use_builder":"on","_et_pb_old_content":"Lorem ipsum dolor sit amet consectetur adipiscing elit congue montes, imperdiet taciti erat elementum fermentum sem ante ultrices ridiculus, sagittis sociis egestas quisque ac semper quis odio. Aenean hendrerit ac metus dis nascetur aliquet mollis integer, rutrum vel laoreet posuere proin sagittis luctus est, tempus duis nisl ultrices parturient tempor praesent. Dignissim curabitur nascetur pellentesque augue fringilla pulvinar eros, tempus fames vehicula maecenas cubilia id, rutrum euismod integer ut scelerisque mus.\r\n\r\nVivamus auctor odio aenean rhoncus natoque dictum purus, volutpat pellentesque laoreet ridiculus consequat nisi varius euismod, augue platea convallis curae magnis taciti. Imperdiet nibh curabitur quisque orci consequat aenean pellentesque, cubilia duis senectus felis sed posuere tortor, magnis enim diam a odio sociis. Enim tellus nisl nec molestie augue luctus tempor habitant, nunc dictumst phasellus volutpat sem facilisis taciti, habitasse laoreet at turpis vel fermentum vulputate.","_et_gb_content_width":"","footnotes":""},"categories":[48,49,50],"tags":[],"class_list":["post-6596","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administracion-de-sistemas","category-sap-security","category-sap-security-patch-day"],"_links":{"self":[{"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/posts\/6596","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/comments?post=6596"}],"version-history":[{"count":5,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/posts\/6596\/revisions"}],"predecessor-version":[{"id":21271,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/posts\/6596\/revisions\/21271"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/media\/6598"}],"wp:attachment":[{"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/media?parent=6596"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/categories?post=6596"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/tags?post=6596"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}