{"id":7555,"date":"2021-11-16T08:00:31","date_gmt":"2021-11-16T07:00:31","guid":{"rendered":"http:\/\/192.168.20.3\/?p=7555"},"modified":"2024-12-11T09:15:56","modified_gmt":"2024-12-11T08:15:56","slug":"sap-security-patch-day-noviembre-2021","status":"publish","type":"post","link":"https:\/\/orekait.com\/es\/sap-security-patch-day-noviembre-2021\/","title":{"rendered":"SAP Security patch day<br><span class=\"font-300\">noviembre 2021<\/span>"},"content":{"rendered":"<p>[et_pb_section fb_built=&#8221;1&#8243; admin_label=&#8221;section&#8221; _builder_version=&#8221;4.16&#8243; global_colors_info=&#8221;{}&#8221;][et_pb_row admin_label=&#8221;Imagen principal&#8221; _builder_version=&#8221;4.16&#8243; background_size=&#8221;initial&#8221; background_position=&#8221;top_left&#8221; background_repeat=&#8221;repeat&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.16&#8243; custom_padding=&#8221;|||&#8221; global_colors_info=&#8221;{}&#8221; custom_padding__hover=&#8221;|||&#8221;][et_pb_image src=&#8221;https:\/\/orekait.com\/wp-content\/uploads\/2021\/11\/Firma-1.png&#8221; alt=&#8221;cloud-public&#8221; title_text=&#8221;Firma-1&#8243; admin_label=&#8221;Imagen principal&#8221; module_class=&#8221;post-img&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_image][\/et_pb_column][\/et_pb_row][et_pb_row admin_label=&#8221;Cuerpo&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_text admin_label=&#8221;Texto&#8221; _builder_version=&#8221;4.25.2&#8243; header_2_font_size=&#8221;24px&#8221; header_3_font_size=&#8221;20px&#8221; background_size=&#8221;initial&#8221; background_position=&#8221;top_left&#8221; background_repeat=&#8221;repeat&#8221; global_colors_info=&#8221;{}&#8221; content__hover_enabled=&#8221;off|hover&#8221;]<\/p>\n<p>C\u00f3mo cada mes, SAP publica el security patch day, publicaci\u00f3n en la que resume las \u00faltimas novedades relativas a la seguridad de sus productos, que en este art\u00edculo analizaremos y explicaremos de manera sencilla.<\/p>\n<p>En cuanto al an\u00e1lisis cuantitativo de las notas publicadas en este security patch day,\u00a0<strong>se han liberado un total de 7 notas de seguridad<\/strong>, de las cuales\u00a0<strong>3 son de prioridad alta<\/strong>, con una puntuaci\u00f3n CVSS superior a 7. De las cuales 2 son actualizaciones de notas de seguridad ya publicada: la nota 3068582 que se actualiza para adjuntar un nuevo manual de implementaci\u00f3n de pasos manuales, y la nota 2971638 se actualiza para incluir nuevas indicaciones en la soluci\u00f3n propuesta.<\/p>\n<p><strong>A continuaci\u00f3n, analizaremos estas 3 notas:<\/strong><\/p>\n<p><strong>[<\/strong><a href=\"https:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2021-40501\" target=\"_blank\" rel=\"noreferrer noopener\">CVE-2021-40501<\/a><strong>] Missing Authorization check in ABAP Platform Kernel<\/strong><\/p>\n<p>El\u00a0<strong>kernel ABAP de SAP<\/strong>\u00a0no realiza los chequeos de autorizaci\u00f3n necesarios para un usuario business que est\u00e9 autenticado, pudiendo resultar en una escalada de privilegios. Esto permitir\u00eda al atacante ver o modificar datos en el sistema vulnerable.<\/p>\n<p>Para resolver esta vulnerabilidad podemos actualizar el fichero dw.sar del kernel, o c\u00f3mo recomienda SAP aplicar un SP Stack Kernel actualizado en nuestro sistema. Por\u00a0<strong>el alto riesgo<\/strong>\u00a0que implica esta nota tiene una\u00a0<strong>puntuaci\u00f3n CVSS de 9.6<\/strong>\u00a0y SAP la ha clasificado c\u00f3mo Hot New.<\/p>\n<p>Esta vulnerabilidad afecta a las siguientes versiones del kernel ABAP: 7.77, 7.81, 7.85, 7.86<\/p>\n<p><strong>[<\/strong><a href=\"https:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2021-40502\" target=\"_blank\" rel=\"noopener\">CVE-2021-40502<\/a><strong>]<\/strong>\u00a0<strong>Missing Authorization check in SAP Commerce<\/strong><\/p>\n<p>SAP Commerce no realiza los chequeos de autorizaci\u00f3n necesarios para un usuario autenticado, pudiendo resultar en una escalada de privilegios. Un atacante autenticado podr\u00eda acceder y editar datos de unidades B2B a las que no pertenece.<\/p>\n<p>Para aplicar la soluci\u00f3n a esta vulnerabilidad de debe aplicar el \u00faltimo parche de SAP Commerce y realizar los pasos manuales descritos en la nota 3110328.<\/p>\n<p><strong>Afecta a las versiones 2105.3, 2011.13, 2005.18, 1905.34 de SAP Commerce.<\/strong><\/p>\n<p><strong>[<\/strong><a href=\"https:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2020-6369\" target=\"_blank\" rel=\"noreferrer noopener\">CVE-2020-6369<\/a><strong>] [Update] Hard-coded Credentials in CA Introscope Enterprise Manager (Affected products: SAP Solution Manager and SAP Focused<\/strong><\/p>\n<p>Actualizaci\u00f3n la nota 2971638 que resuelve una vulnerabilidad de CA Introscope en las versiones 10.5 o 10.7 y anteriores. Que en el caso de que las passwords de admin y guest no hayan sido cambiadas respecto a sus valores por defecto, un usuario autenticado podr\u00eda saltarse los chequeos de autorizaci\u00f3n e impactar en la confidencialidad del servicio.<\/p>\n<p>La nota 2971638 ha sido actualizada con nuevas indicaciones para resolver la vulnerabilidad.<\/p>\n<p><strong>En el siguiente cuadro, todas las notas liberadas este mes para comprobar si aplican o no en vuestros sistemas:<\/strong><\/p>\n<div class=\"wp-block-image\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-7563 size-full\" src=\"https:\/\/orekait.com\/wp-content\/uploads\/2021\/11\/image001-1.png\" alt=\"\" width=\"1091\" height=\"391\" srcset=\"https:\/\/orekait.com\/wp-content\/uploads\/2021\/11\/image001-1.png 1091w, https:\/\/orekait.com\/wp-content\/uploads\/2021\/11\/image001-1-980x351.png 980w, https:\/\/orekait.com\/wp-content\/uploads\/2021\/11\/image001-1-480x172.png 480w\" sizes=\"auto, (min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) and (max-width: 980px) 980px, (min-width: 981px) 1091px, 100vw\" \/><\/div>\n<p>En lo que llevamos de a\u00f1o el equipo de seguridad de SAP lleva liberadas 162 notas de seguridad de las cuales 36 tienen una puntuaci\u00f3n CVSS por encima de 9 y 64 por encima de 7.<\/p>\n<div class=\"wp-block-image\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-7567 size-full\" src=\"https:\/\/orekait.com\/wp-content\/uploads\/2021\/11\/image003.png\" alt=\"\" width=\"656\" height=\"358\" srcset=\"https:\/\/orekait.com\/wp-content\/uploads\/2021\/11\/image003.png 656w, https:\/\/orekait.com\/wp-content\/uploads\/2021\/11\/image003-480x262.png 480w\" sizes=\"auto, (min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) 656px, 100vw\" \/><\/div>\n<p><strong>El desglose de vulnerabilidades encontradas en los sistemas SAP ha sido el siguiente:<\/strong><\/p>\n<div class=\"wp-block-image\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-7571 size-full\" src=\"https:\/\/orekait.com\/wp-content\/uploads\/2021\/11\/image005.png\" alt=\"\" width=\"1134\" height=\"430\" srcset=\"https:\/\/orekait.com\/wp-content\/uploads\/2021\/11\/image005.png 1134w, https:\/\/orekait.com\/wp-content\/uploads\/2021\/11\/image005-980x372.png 980w, https:\/\/orekait.com\/wp-content\/uploads\/2021\/11\/image005-480x182.png 480w\" sizes=\"auto, (min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) and (max-width: 980px) 980px, (min-width: 981px) 1134px, 100vw\" \/><\/div>\n<p><strong>La diferencia de notas liberadas y vulnerabilidades es debido a que una nota puede solucionar m\u00faltiples vulnerabilidades.<\/strong><\/p>\n<p><strong>Nos despedimos recomendando pasarse por el apartado de\u00a0<\/strong><strong>security notes<\/strong><strong>\u00a0del Launchpad de SAP y analizar las notas liberadas desde la \u00faltima actualizaci\u00f3n de nuestros sistemas e instalar las que apliquen a los sistemas de cada empresa.<\/strong><\/p>\n<p>Fuentes:<\/p>\n<p><a href=\"https:\/\/wiki.scn.sap.com\/\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/wiki.scn.sap.com\/<\/a><\/p>\n<p><a href=\"https:\/\/cve.mitre.org\/\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/cve.mitre.org\/<\/a><\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][et_pb_row admin_label=&#8221;M\u00e1s informaci\u00f3n&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_text _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;]<\/p>\n<p class=\"morado\">M\u00e1s informaci\u00f3n:<\/p>\n<p>[\/et_pb_text][et_pb_button button_url=&#8221;https:\/\/orekait.com\/es\/area-administracion-sistemas&#8221; url_new_window=&#8221;on&#8221; button_text=&#8221;M\u00e1s informaci\u00f3n&#8221; module_class=&#8221;entrada-btn&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; custom_button=&#8221;on&#8221; button_text_color=&#8221;#8156EA&#8221; button_bg_color=&#8221;RGBA(255,255,255,0)&#8221; button_border_color=&#8221;#8156EA&#8221; button_border_radius=&#8221;30px&#8221; button_font=&#8221;Plus Jakarta Sans|600|||||||&#8221; button_icon=&#8221;&#x24;||divi||400&#8243; button_icon_color=&#8221;#8156EA&#8221; button_on_hover=&#8221;off&#8221; global_colors_info=&#8221;{}&#8221; button_text_color__hover_enabled=&#8221;on|desktop&#8221; button_text_color__hover=&#8221;#8156EA&#8221; button_bg_color__hover_enabled=&#8221;on|hover&#8221; button_bg_color__hover=&#8221;#8156EA&#8221; button_bg_enable_color__hover=&#8221;on&#8221; button_icon_color__hover_enabled=&#8221;on|hover&#8221; button_icon_color__hover=&#8221;#ffffff&#8221;][\/et_pb_button][et_pb_divider show_divider=&#8221;off&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; custom_margin=&#8221;||40px||false|false&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_divider][\/et_pb_column][\/et_pb_row][et_pb_row use_custom_gutter=&#8221;on&#8221; admin_label=&#8221;Noticias relacionadas titulo&#8221; module_id=&#8221;fondo-articulos&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; background_color=&#8221;#f7f7f7&#8243; width=&#8221;100%&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_divider show_divider=&#8221;off&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; background_color=&#8221;RGBA(255,255,255,0)&#8221; custom_margin=&#8221;||40px||false|false&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_divider][et_pb_heading title=&#8221;Quizas te pueda interesar&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; title_level=&#8221;h2&#8243; title_text_align=&#8221;center&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_heading][et_pb_divider show_divider=&#8221;off&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; custom_margin=&#8221;||30px||false|false&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_divider][\/et_pb_column][\/et_pb_row][et_pb_row admin_label=&#8221;Noticias relacionadas&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; width=&#8221;100%&#8221; custom_margin=&#8221;-150px||||false|false&#8221; custom_margin_tablet=&#8221;0px||||false|false&#8221; custom_margin_phone=&#8221;0px||||false|false&#8221; custom_margin_last_edited=&#8221;on|desktop&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_blog fullwidth=&#8221;off&#8221; posts_number=&#8221;3&#8243; include_categories=&#8221;current&#8221; show_author=&#8221;off&#8221; show_date=&#8221;off&#8221; show_pagination=&#8221;off&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_blog][\/et_pb_column][\/et_pb_row][\/et_pb_section]<\/p>\n","protected":false},"excerpt":{"rendered":"<p>C\u00f3mo cada mes, SAP publica el security patch day, publicaci\u00f3n en la que resume las \u00faltimas novedades relativas a la seguridad de sus productos, que en este art\u00edculo analizaremos y explicaremos de manera sencilla. En cuanto al an\u00e1lisis cuantitativo de las notas publicadas en este security patch day,\u00a0se han liberado un total de 7 notas [&hellip;]<\/p>\n","protected":false},"author":3,"featured_media":7557,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_et_pb_use_builder":"on","_et_pb_old_content":"Lorem ipsum dolor sit amet consectetur adipiscing elit congue montes, imperdiet taciti erat elementum fermentum sem ante ultrices ridiculus, sagittis sociis egestas quisque ac semper quis odio. Aenean hendrerit ac metus dis nascetur aliquet mollis integer, rutrum vel laoreet posuere proin sagittis luctus est, tempus duis nisl ultrices parturient tempor praesent. Dignissim curabitur nascetur pellentesque augue fringilla pulvinar eros, tempus fames vehicula maecenas cubilia id, rutrum euismod integer ut scelerisque mus.\r\n\r\nVivamus auctor odio aenean rhoncus natoque dictum purus, volutpat pellentesque laoreet ridiculus consequat nisi varius euismod, augue platea convallis curae magnis taciti. Imperdiet nibh curabitur quisque orci consequat aenean pellentesque, cubilia duis senectus felis sed posuere tortor, magnis enim diam a odio sociis. Enim tellus nisl nec molestie augue luctus tempor habitant, nunc dictumst phasellus volutpat sem facilisis taciti, habitasse laoreet at turpis vel fermentum vulputate.","_et_gb_content_width":"","footnotes":""},"categories":[48,50],"tags":[],"class_list":["post-7555","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administracion-de-sistemas","category-sap-security-patch-day"],"_links":{"self":[{"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/posts\/7555","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/comments?post=7555"}],"version-history":[{"count":7,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/posts\/7555\/revisions"}],"predecessor-version":[{"id":21354,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/posts\/7555\/revisions\/21354"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/media\/7557"}],"wp:attachment":[{"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/media?parent=7555"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/categories?post=7555"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/tags?post=7555"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}