{"id":9512,"date":"2020-11-17T08:00:31","date_gmt":"2020-11-17T07:00:31","guid":{"rendered":"http:\/\/192.168.20.3\/?p=9512"},"modified":"2024-12-11T12:34:02","modified_gmt":"2024-12-11T11:34:02","slug":"sap-security-patch-day-noviembre-2020","status":"publish","type":"post","link":"https:\/\/orekait.com\/es\/sap-security-patch-day-noviembre-2020\/","title":{"rendered":"SAP Security Patch Day<br><span class=\"font-300\">noviembre 2020<\/span>"},"content":{"rendered":"<p>[et_pb_section fb_built=&#8221;1&#8243; admin_label=&#8221;section&#8221; _builder_version=&#8221;4.16&#8243; global_colors_info=&#8221;{}&#8221;][et_pb_row admin_label=&#8221;Imagen principal&#8221; _builder_version=&#8221;4.16&#8243; background_size=&#8221;initial&#8221; background_position=&#8221;top_left&#8221; background_repeat=&#8221;repeat&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.16&#8243; custom_padding=&#8221;|||&#8221; global_colors_info=&#8221;{}&#8221; custom_padding__hover=&#8221;|||&#8221;][et_pb_image src=&#8221;https:\/\/orekait.com\/wp-content\/uploads\/2020\/11\/SAP-Security-Patch-day-Noviembre-1.png&#8221; alt=&#8221;cloud-public&#8221; title_text=&#8221;SAP-Security-Patch-day-Noviembre-1&#8243; admin_label=&#8221;Imagen principal&#8221; module_class=&#8221;post-img&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_image][\/et_pb_column][\/et_pb_row][et_pb_row admin_label=&#8221;Cuerpo&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_text admin_label=&#8221;Texto&#8221; _builder_version=&#8221;4.25.2&#8243; header_2_font_size=&#8221;24px&#8221; header_3_font_size=&#8221;20px&#8221; header_4_font_size=&#8221;17px&#8221; background_size=&#8221;initial&#8221; background_position=&#8221;top_left&#8221; background_repeat=&#8221;repeat&#8221; width=&#8221;%22630%22&#8243; height=&#8221;%22307%22&#8243; hover_enabled=&#8221;0&#8243; global_colors_info=&#8221;{}&#8221; content__hover_enabled=&#8221;off|hover&#8221; sticky_enabled=&#8221;0&#8243;]<\/p>\n<p>Volvemos, como cada mes, con el art\u00edculo escrito a partir de la liberaci\u00f3n por parte del\u00a0<strong>departamento de seguridad de SAP<\/strong>\u00a0del \u201cSAP Security Patch Day. Como siempre, intentaremos dar una visi\u00f3n m\u00e1s cercana de las vulnerabilidades encontradas en el mes y c\u00f3mo aplicarlas en los sistemas. Sobre todo las de m\u00e1s criticidad, llamadas<strong>\u00a0Hot News.<\/strong><\/p>\n<p>Este mes hay 15 notas de seguridad de las cuales 9 son de prioridad alta con una puntuaci\u00f3n CVSS por encima de 7. De las 15 notas, 3 son actualizaciones de vulnerabilidades descubiertas en meses anteriores. De las 9 notas de prioridad alta, 7 han sido liberadas en el \u00faltimo mes y por tanto\u00a0<strong>las m\u00e1s importantes para chequear\u00a0<\/strong>si afectan o no a nuestros sistemas.<\/p>\n<p>La\u00a0<strong>vulnerabilidad m\u00e1s importante\u00a0<\/strong>y la que tiene un 10 en la puntuaci\u00f3n tiene que ver con el componente LM-SERVICE de la pila JAVA de Solution Manager y permite a un usuario acceder al sistema sin credenciales, \u00a0comprometiendo el sistema y poniendo en riesgo la integridad y la disponibilidad del servicio. A continuaci\u00f3n, os dejo la lista de vulnerabilidades que afecta a este punto:<\/p>\n<ul>\n<li><a href=\"https:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2020-26821\" target=\"_blank\" rel=\"noreferrer noopener\">CVE-2020-26821<\/a><\/li>\n<li><a href=\"https:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2020-26822\" target=\"_blank\" rel=\"noreferrer noopener\">CVE-2020-26822<\/a><\/li>\n<li><a href=\"https:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2020-26823\" target=\"_blank\" rel=\"noreferrer noopener\">CVE-2020-26823<\/a><\/li>\n<li><a href=\"https:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2020-26824\" target=\"_blank\" rel=\"noreferrer noopener\">CVE-2020-26824<\/a><\/li>\n<\/ul>\n<p>Esta vulnerabilidad est\u00e1 presente en versiones por debajo del SP11 del Solution Manager y se solventa actualizando el componente LM-Service a la \u00faltima versi\u00f3n.<\/p>\n<p>Con una puntuaci\u00f3n de 9.8 encontramos una vulnerabilidad que afecta a los sistemas \u00a0SAP Data Service, que deber\u00e1n de actualizar sus versiones para evitar la posibilidad de que un atacante ejecute c\u00f3digo remoto por falta de validaciones o llegue a generar una denegaci\u00f3n de servicios comprometiendo la disponibilidad del servicio.<\/p>\n<p>Otra Hot New liberada con una puntuaci\u00f3n de 9.1 aplica al add-on DMIS los sistemas ABAP y S\/4HANA. Esta vulnerabilidad permite a un usuario autenticado inyectar c\u00f3digo y cambiar el curso de la ejecuci\u00f3n. Se solventa implementando la nota\u00a0<a href=\"https:\/\/launchpad.support.sap.com\/#\/notes\/2973735\" target=\"_blank\" rel=\"noopener\">2973735<\/a>\u00a0o actualizando el componente.<\/p>\n<p>Tambi\u00e9n con un 9.1 encontramos otra vulnerabilidad que permite la escalada de privilegios poniendo en serio compromiso la confidencialidad, integridad y la disponibilidad de los sistemas NW JAVA y que afecta a las versiones 7.20, 7.30, 7.31, 7.40 y 7.50. Para solucionarlo, es necesario actualizar el componente SR-UI.<\/p>\n<p><strong>Para acabar con las Hot News, comentar que vuelven a la lista 2 vulnerabilidades encontradas con anterioridad. La primera<\/strong>\u00a0<strong>Missing Authentication Check in SAP Solution Manager,\u00a0<\/strong>liberada en el Patch day de marzo de 2020 al cual le dedicamos un\u00a0<a href=\"https:\/\/orekait.com\/blog\/la-importancia-de-la-seguridad-en-solution-manager\/\">art\u00edculo<\/a>\u00a0exclusivo y\u00a0<strong>Cross-Site Scripting (XSS) in SAP NetWeaver (Knowledge Management)\u00a0<\/strong>que comentamos en el\u00a0<a href=\"https:\/\/orekait.com\/blog\/sap-security-patch-day-agosto-2020\/\">art\u00edculo<\/a>\u00a0del patch day de agosto.<\/p>\n<p>Adem\u00e1s de las 6 vulnerabilidades comentadas, pod\u00e9is ver en el siguiente cuadro todas las notas liberadas este mes para chequear si aplica o no en vuestros sistemas:<\/p>\n<div class=\"wp-block-image\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-9523 size-full\" src=\"https:\/\/orekait.com\/wp-content\/uploads\/2020\/11\/SAP-SECURITY-PATCH-DAY-NOVIEMBRE-2020-2-1.png\" alt=\"\" width=\"913\" height=\"697\" srcset=\"https:\/\/orekait.com\/wp-content\/uploads\/2020\/11\/SAP-SECURITY-PATCH-DAY-NOVIEMBRE-2020-2-1.png 913w, https:\/\/orekait.com\/wp-content\/uploads\/2020\/11\/SAP-SECURITY-PATCH-DAY-NOVIEMBRE-2020-2-1-480x366.png 480w\" sizes=\"auto, (min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) 913px, 100vw\" \/><\/div>\n<p>En lo que llevamos de a\u00f1o el equipo de seguridad de SAP lleva liberadas 184 notas de seguridad de las cuales 34 tienes una puntuaci\u00f3n CVSS por encima de 9 y 40 por encima de 7.<\/p>\n<p class=\"has-text-align-center\"><strong>Notas de seguridad liberadas por SAP en 2020<\/strong><\/p>\n<figure class=\"wp-block-table\">\n<table>\n<tbody>\n<tr>\n<td>\u00a0<\/td>\n<td>LOW<\/td>\n<td>MEDIUM<\/td>\n<td>HIGH<\/td>\n<td>HOT NEWS<\/td>\n<td>TOTAL<\/td>\n<\/tr>\n<tr>\n<td>Enero<\/td>\n<td>1<\/td>\n<td>6<\/td>\n<td>\u00a0<\/td>\n<td>\u00a0<\/td>\n<td><strong>7<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Febrero<\/td>\n<td>\u00a0<\/td>\n<td>11<\/td>\n<td>3<\/td>\n<td>1<\/td>\n<td><strong>15<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Marzo<\/td>\n<td>1<\/td>\n<td>9<\/td>\n<td>4<\/td>\n<td>4<\/td>\n<td><strong>18<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Abril<\/td>\n<td>\u00a0<\/td>\n<td>16<\/td>\n<td>5<\/td>\n<td>5<\/td>\n<td><strong>26<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Mayo<\/td>\n<td>\u00a0<\/td>\n<td>11<\/td>\n<td>5<\/td>\n<td>6<\/td>\n<td><strong>22<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Junio<\/td>\n<td>\u00a0<\/td>\n<td>12<\/td>\n<td>4<\/td>\n<td>2<\/td>\n<td><strong>18<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Julio<\/td>\n<td>1<\/td>\n<td>6<\/td>\n<td>1<\/td>\n<td>2<\/td>\n<td><strong>10<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Agosto<\/td>\n<td>\u00a0<\/td>\n<td>8<\/td>\n<td>6<\/td>\n<td>2<\/td>\n<td><strong>16<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Septiembre<\/td>\n<td>1<\/td>\n<td>9<\/td>\n<td>2<\/td>\n<td>4<\/td>\n<td><strong>16<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Octubre<\/td>\n<td>\u00a01<\/td>\n<td>11<\/td>\n<td>7<\/td>\n<td>2<\/td>\n<td><strong>21<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Noviembre<\/td>\n<td>\u00a0<\/td>\n<td>6<\/td>\n<td>3<\/td>\n<td>6<\/td>\n<td><strong>15<\/strong><\/td>\n<\/tr>\n<tr>\n<td><strong>TOTAL<\/strong><\/td>\n<td><strong>5<\/strong><\/td>\n<td><strong>105<\/strong><\/td>\n<td><strong>40<\/strong><\/td>\n<td><strong>34<\/strong><\/td>\n<td><strong>184<\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<div class=\"wp-block-spacer\" aria-hidden=\"true\">\u00a0<\/div>\n<p class=\"has-text-align-center\"><strong>Desglose de notas liberadas por tipos de vulnerabilidades en lo que llevamos de a\u00f1o<\/strong><\/p>\n<div class=\"wp-block-image\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-9527 size-full\" src=\"https:\/\/orekait.com\/wp-content\/uploads\/2020\/11\/SAP-SECURITY-PATCH-DAY-NOVIEMBRE-2020-3-1.png\" alt=\"\" width=\"1555\" height=\"628\" srcset=\"https:\/\/orekait.com\/wp-content\/uploads\/2020\/11\/SAP-SECURITY-PATCH-DAY-NOVIEMBRE-2020-3-1.png 1555w, https:\/\/orekait.com\/wp-content\/uploads\/2020\/11\/SAP-SECURITY-PATCH-DAY-NOVIEMBRE-2020-3-1-1280x517.png 1280w, https:\/\/orekait.com\/wp-content\/uploads\/2020\/11\/SAP-SECURITY-PATCH-DAY-NOVIEMBRE-2020-3-1-980x396.png 980w, https:\/\/orekait.com\/wp-content\/uploads\/2020\/11\/SAP-SECURITY-PATCH-DAY-NOVIEMBRE-2020-3-1-480x194.png 480w\" sizes=\"auto, (min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) and (max-width: 980px) 980px, (min-width: 981px) and (max-width: 1280px) 1280px, (min-width: 1281px) 1555px, 100vw\" \/><\/div>\n<p>Como siempre, solo queda recomendar pasarse por el apartado de\u00a0<a href=\"https:\/\/launchpad.support.sap.com\/#\/securitynotes\" target=\"_blank\" rel=\"noopener\">security notes<\/a>\u00a0del Launchpad de SAP y analizar las notas liberadas desde la \u00faltima actualizaci\u00f3n de nuestros sistemas e instalar la que apliquen a los sistemas de cada empresa.<\/p>\n<p>Fuente:<\/p>\n<p><a href=\"https:\/\/wiki.scn.sap.com\/\" target=\"_blank\" rel=\"noopener\">https:\/\/wiki.scn.sap.com\/<\/a><\/p>\n<p><a href=\"https:\/\/cve.mitre.org\/\" target=\"_blank\" rel=\"noopener\">https:\/\/cve.mitre.org\/<\/a><\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][et_pb_row admin_label=&#8221;M\u00e1s informaci\u00f3n&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_text _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;]<\/p>\n<p class=\"morado\">M\u00e1s informaci\u00f3n:<\/p>\n<p>[\/et_pb_text][et_pb_button button_url=&#8221;https:\/\/orekait.com\/es\/area-administracion-sistemas&#8221; button_text=&#8221;M\u00e1s informaci\u00f3n&#8221; module_class=&#8221;entrada-btn&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; custom_button=&#8221;on&#8221; button_text_color=&#8221;#8156EA&#8221; button_bg_color=&#8221;RGBA(255,255,255,0)&#8221; button_border_color=&#8221;#8156EA&#8221; button_border_radius=&#8221;30px&#8221; button_font=&#8221;Plus Jakarta Sans|600|||||||&#8221; button_icon=&#8221;&#x24;||divi||400&#8243; button_icon_color=&#8221;#8156EA&#8221; button_on_hover=&#8221;off&#8221; hover_enabled=&#8221;0&#8243; global_colors_info=&#8221;{}&#8221; button_text_color__hover_enabled=&#8221;on|desktop&#8221; button_text_color__hover=&#8221;#8156EA&#8221; button_bg_color__hover_enabled=&#8221;on|hover&#8221; button_bg_color__hover=&#8221;#8156EA&#8221; button_bg_enable_color__hover=&#8221;on&#8221; button_icon_color__hover_enabled=&#8221;on|hover&#8221; button_icon_color__hover=&#8221;#ffffff&#8221; url_new_window=&#8221;on&#8221; sticky_enabled=&#8221;0&#8243;][\/et_pb_button][et_pb_divider show_divider=&#8221;off&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; custom_margin=&#8221;||40px||false|false&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_divider][\/et_pb_column][\/et_pb_row][et_pb_row use_custom_gutter=&#8221;on&#8221; admin_label=&#8221;Noticias relacionadas titulo&#8221; module_id=&#8221;fondo-articulos&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; background_color=&#8221;#f7f7f7&#8243; width=&#8221;100%&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_divider show_divider=&#8221;off&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; background_color=&#8221;RGBA(255,255,255,0)&#8221; custom_margin=&#8221;||40px||false|false&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_divider][et_pb_heading title=&#8221;Quizas te pueda interesar&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; title_level=&#8221;h2&#8243; title_text_align=&#8221;center&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_heading][et_pb_divider show_divider=&#8221;off&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; custom_margin=&#8221;||30px||false|false&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_divider][\/et_pb_column][\/et_pb_row][et_pb_row admin_label=&#8221;Noticias relacionadas&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; width=&#8221;100%&#8221; custom_margin=&#8221;-150px||||false|false&#8221; custom_margin_tablet=&#8221;0px||||false|false&#8221; custom_margin_phone=&#8221;0px||||false|false&#8221; custom_margin_last_edited=&#8221;on|desktop&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_blog fullwidth=&#8221;off&#8221; posts_number=&#8221;3&#8243; include_categories=&#8221;current&#8221; show_author=&#8221;off&#8221; show_date=&#8221;off&#8221; show_pagination=&#8221;off&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_blog][\/et_pb_column][\/et_pb_row][\/et_pb_section]<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Volvemos, como cada mes, con el art\u00edculo escrito a partir de la liberaci\u00f3n por parte del\u00a0departamento de seguridad de SAP\u00a0del \u201cSAP Security Patch Day. Como siempre, intentaremos dar una visi\u00f3n m\u00e1s cercana de las vulnerabilidades encontradas en el mes y c\u00f3mo aplicarlas en los sistemas. Sobre todo las de m\u00e1s criticidad, llamadas\u00a0Hot News. Este mes [&hellip;]<\/p>\n","protected":false},"author":3,"featured_media":9514,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_et_pb_use_builder":"on","_et_pb_old_content":"Lorem ipsum dolor sit amet consectetur adipiscing elit congue montes, imperdiet taciti erat elementum fermentum sem ante ultrices ridiculus, sagittis sociis egestas quisque ac semper quis odio. Aenean hendrerit ac metus dis nascetur aliquet mollis integer, rutrum vel laoreet posuere proin sagittis luctus est, tempus duis nisl ultrices parturient tempor praesent. Dignissim curabitur nascetur pellentesque augue fringilla pulvinar eros, tempus fames vehicula maecenas cubilia id, rutrum euismod integer ut scelerisque mus.\r\n\r\nVivamus auctor odio aenean rhoncus natoque dictum purus, volutpat pellentesque laoreet ridiculus consequat nisi varius euismod, augue platea convallis curae magnis taciti. Imperdiet nibh curabitur quisque orci consequat aenean pellentesque, cubilia duis senectus felis sed posuere tortor, magnis enim diam a odio sociis. Enim tellus nisl nec molestie augue luctus tempor habitant, nunc dictumst phasellus volutpat sem facilisis taciti, habitasse laoreet at turpis vel fermentum vulputate.","_et_gb_content_width":"","footnotes":""},"categories":[48,49,50],"tags":[],"class_list":["post-9512","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administracion-de-sistemas","category-sap-security","category-sap-security-patch-day"],"_links":{"self":[{"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/posts\/9512","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/comments?post=9512"}],"version-history":[{"count":6,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/posts\/9512\/revisions"}],"predecessor-version":[{"id":21744,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/posts\/9512\/revisions\/21744"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/media\/9514"}],"wp:attachment":[{"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/media?parent=9512"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/categories?post=9512"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/tags?post=9512"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}