{"id":9814,"date":"2020-10-20T08:00:31","date_gmt":"2020-10-20T06:00:31","guid":{"rendered":"http:\/\/192.168.20.3\/?p=9814"},"modified":"2024-12-11T13:07:20","modified_gmt":"2024-12-11T12:07:20","slug":"sap-security-patch-day-octubre-2020","status":"publish","type":"post","link":"https:\/\/orekait.com\/es\/sap-security-patch-day-octubre-2020\/","title":{"rendered":"SAP Security Patch Day<br><span class=\"font-300\">octubre 2020<\/span>"},"content":{"rendered":"<p>[et_pb_section fb_built=&#8221;1&#8243; admin_label=&#8221;section&#8221; _builder_version=&#8221;4.16&#8243; global_colors_info=&#8221;{}&#8221;][et_pb_row admin_label=&#8221;Imagen principal&#8221; _builder_version=&#8221;4.16&#8243; background_size=&#8221;initial&#8221; background_position=&#8221;top_left&#8221; background_repeat=&#8221;repeat&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.16&#8243; custom_padding=&#8221;|||&#8221; global_colors_info=&#8221;{}&#8221; custom_padding__hover=&#8221;|||&#8221;][et_pb_image src=&#8221;https:\/\/orekait.com\/wp-content\/uploads\/2020\/10\/SAP-Security-Patch-day-Octubre-1.png&#8221; alt=&#8221;cloud-public&#8221; title_text=&#8221;SAP-Security-Patch-day-Octubre-1&#8243; admin_label=&#8221;Imagen principal&#8221; module_class=&#8221;post-img&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_image][\/et_pb_column][\/et_pb_row][et_pb_row admin_label=&#8221;Cuerpo&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_text admin_label=&#8221;Texto&#8221; _builder_version=&#8221;4.25.2&#8243; header_2_font_size=&#8221;24px&#8221; header_3_font_size=&#8221;20px&#8221; header_4_font_size=&#8221;17px&#8221; background_size=&#8221;initial&#8221; background_position=&#8221;top_left&#8221; background_repeat=&#8221;repeat&#8221; width=&#8221;%22630%22&#8243; height=&#8221;%22307%22&#8243; hover_enabled=&#8221;0&#8243; global_colors_info=&#8221;{}&#8221; content__hover_enabled=&#8221;off|desktop&#8221; sticky_enabled=&#8221;0&#8243;]<\/p>\n<p>Como cada segundo martes de cada mes, el equipo de seguridad de SAP ha compartido las\u00a0<strong>notas de seguridad<\/strong>\u00a0que solucionan vulnerabilidades en los sistemas SAP en el ya denominado\u00a0 \u201cSAP Security Patch Day\u201d<\/p>\n<p>Este mes, hay<strong>\u00a021 notas de seguridad<\/strong>, de las cuales 9 son de prioridad alta con una puntuaci\u00f3n CVSS por encima de 7. De las 21 notas, 6 son versiones anteriores de otros meses. De las 9 notas de prioridad alta 4 han sido encontradas en el ultimo mes y por tanto las mas importantes para chequear si afectan o no a nuestros sistemas<\/p>\n<p>Este mes se han encontrado\u00a0<strong>2 vulnerabilidades importantes<\/strong>\u00a0en los sistemas CA Introscope que afectan a los sistemas SAP Solution Manager y SAP Focused Run ya que es el que se encarga entre otras cosas de mandar los datos de los sistemas JAVA.<\/p>\n<p>La vulnerabilidad m\u00e1s importante y la que tiene un 10 en la puntuaci\u00f3n CVSS es\u00a0<a href=\"https:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2020-6364\" target=\"_blank\" rel=\"noopener\">CVE-2020-6364<\/a>\u00a0\u2013\u00a0<strong>OS Command Injection Vulnerability in CA Introscope Enterprise Manager. Se basa en inyectar comandos OS remotos a trav\u00e9s de la versi\u00f3n\u00a0<\/strong>10.7.0.304\u00a0o anteriores.<strong>\u00a0De esta manera, un atacante, puede explotar los escenarios de Solution Manager y Focused Run, pudiendo escalar privilegios.\u00a0<\/strong>Esto puede afectar la integridad, confidencialidad y disponibilidad del servicio.<\/p>\n<p>La soluci\u00f3n pasa por actualizar el programa CA Introscope Enterprise Manager a versiones posteriores a la 10.7.0.304, y si no es posible, dejar apagado el CA Introscope.<\/p>\n<p>La otra vulnerabilidad que afecta a estos sistemas con una puntuaci\u00f3n CVSS de 7.5 es\u00a0<a href=\"https:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2020-6369\" target=\"_blank\" rel=\"noopener\">CVE-2020-6369<\/a>\u00a0<strong>Hard-coded Credentials in CA Introscope Enterprise Manager,\u00a0<\/strong><strong>que permite a los atacantes no autenticados, eludir la autenticaci\u00f3n si el administrador del sistema no ha cambiado las contrase\u00f1as predeterminadas. Esto puede afectar a la confidencialidad del servicio.<\/strong><\/p>\n<p><strong>La soluci\u00f3n de esta vulnerabilidad pasa por actualizar a versiones de CA Introscope posteriores a la\u00a0<\/strong>10.7.0.306 o modificar las contrase\u00f1as de los usuarios est\u00e1ndar manualmente.<\/p>\n<p><strong>Seguimos con la vulnerabilidad<\/strong>\u00a0<strong>Security updates for the browser control Google Chromium delivered with SAP Business Client\u00a0<\/strong>liberada en el Patch day de abril de 2018 y ya explicamos en el\u00a0<a href=\"https:\/\/orekait.com\/blog\/sap-security-patch-day-septiembre-2020\/\">art\u00edculo<\/a>\u00a0del mes pasado, pero el que vuelva a la lista con una puntuaci\u00f3n CVSS de 9.8, nos obliga a mencionarla.<\/p>\n<p>Adem\u00e1s de las 3 vulnerabilidades comentadas, pod\u00e9is ver en el siguiente cuadro todas las notas liberadas este mes para chequear si aplica o no en vuestros sistemas:<\/p>\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-9822 size-full\" src=\"https:\/\/orekait.com\/wp-content\/uploads\/2020\/10\/Imagen1.png\" alt=\"\" width=\"567\" height=\"566\" srcset=\"https:\/\/orekait.com\/wp-content\/uploads\/2020\/10\/Imagen1.png 567w, https:\/\/orekait.com\/wp-content\/uploads\/2020\/10\/Imagen1-480x479.png 480w\" sizes=\"auto, (min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) 567px, 100vw\" \/><\/figure>\n<\/div>\n<p>&nbsp;<\/p>\n<p>En lo que llevamos de a\u00f1o el equipo de seguridad de SAP lleva liberadas 169 notas de seguridad de las cuales 28 tienes una puntuaci\u00f3n CVSS por encima de 9 y 37 por encima de 7.<\/p>\n<figure class=\"wp-block-table\">\n<table>\n<tbody>\n<tr>\n<td>\u00a0<\/td>\n<td><strong>LOW<\/strong><\/td>\n<td><strong>MEDIUM<\/strong><\/td>\n<td><strong>HIGH<\/strong><\/td>\n<td><strong>HOT NEWS<\/strong><\/td>\n<td><strong>TOTAL<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Enero<\/td>\n<td>1<\/td>\n<td>6<\/td>\n<td>\u00a0<\/td>\n<td>\u00a0<\/td>\n<td><strong>7<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Febrero<\/td>\n<td>\u00a0<\/td>\n<td>11<\/td>\n<td>3<\/td>\n<td>1<\/td>\n<td><strong>15<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Marzo<\/td>\n<td>1<\/td>\n<td>9<\/td>\n<td>4<\/td>\n<td>4<\/td>\n<td><strong>18<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Abril<\/td>\n<td>\u00a0<\/td>\n<td>16<\/td>\n<td>5<\/td>\n<td>5<\/td>\n<td><strong>26<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Mayo<\/td>\n<td>\u00a0<\/td>\n<td>11<\/td>\n<td>5<\/td>\n<td>6<\/td>\n<td><strong>22<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Junio<\/td>\n<td>\u00a0<\/td>\n<td>12<\/td>\n<td>4<\/td>\n<td>2<\/td>\n<td><strong>18<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Julio<\/td>\n<td>1<\/td>\n<td>6<\/td>\n<td>1<\/td>\n<td>2<\/td>\n<td><strong>10<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Agosto<\/td>\n<td>\u00a0<\/td>\n<td>8<\/td>\n<td>6<\/td>\n<td>2<\/td>\n<td><strong>16<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Septiembre<\/td>\n<td>1<\/td>\n<td>9<\/td>\n<td>2<\/td>\n<td>4<\/td>\n<td><strong>16<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Octubre<\/td>\n<td>1<\/td>\n<td>11<\/td>\n<td>7<\/td>\n<td>2<\/td>\n<td><strong>21<\/strong><\/td>\n<\/tr>\n<tr>\n<td><strong>TOTAL<\/strong><\/td>\n<td><strong>5<\/strong><\/td>\n<td><strong>99<\/strong><\/td>\n<td><strong>37<\/strong><\/td>\n<td><strong>28<\/strong><\/td>\n<td><strong>169<\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<p>El desglose de notas liberadas por tipos de vulnerabilidades en lo que llevamos de a\u00f1o es:<\/p>\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-9826 size-full\" src=\"https:\/\/orekait.com\/wp-content\/uploads\/2020\/10\/Imagen2.png\" alt=\"\" width=\"567\" height=\"295\" srcset=\"https:\/\/orekait.com\/wp-content\/uploads\/2020\/10\/Imagen2.png 567w, https:\/\/orekait.com\/wp-content\/uploads\/2020\/10\/Imagen2-480x250.png 480w\" sizes=\"auto, (min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) 567px, 100vw\" \/><\/figure>\n<\/div>\n<p>&nbsp;<\/p>\n<p>En el launchpad de SAP, existe un apartado donde est\u00e1n listadas todas las notas de seguridad liberadas. La url es\u00a0<a href=\"https:\/\/launchpad.support.sap.com\/#\/securitynotes\" target=\"_blank\" rel=\"noopener\">https:\/\/launchpad.support.sap.com\/#\/securitynotes<\/a>\u00a0y en esta aplicaci\u00f3n se pueden listar los sistemas que tengamos como productivos en SAP e ir decidiendo una acci\u00f3n sobre cada una de las notas. Las opciones son: confirmar, para marcar las que ya hayamos instalado en nuestro sistema o No Relevante, para las notas que no aplican a nuestro sistema. De esta manera, podremos tener un\u00a0<strong>control mas exhaustivo de la seguridad de nuestros sistemas<\/strong>\u00a0en cuanto a notas se refiere.<\/p>\n<p>Como siempre, solo queda recomendar realizar mensualmente un chequeo de las notas de seguridad liberadas por SAP e instalar la que apliquen a los sistemas de cada empresa.<\/p>\n<p>Fuente:<\/p>\n<p><a href=\"https:\/\/wiki.scn.sap.com\/\" target=\"_blank\" rel=\"noopener\">https:\/\/wiki.scn.sap.com\/<\/a><\/p>\n<p><a href=\"https:\/\/cve.mitre.org\/\" target=\"_blank\" rel=\"noopener\">https:\/\/cve.mitre.org\/<\/a><\/p>\n<p>Recuerda que puedes consultar todas las publicaciones anteriores relativas a los\u00a0<a href=\"https:\/\/orekait.com\/blog\/category\/sap\/administracion-de-sistemas-sap\/sap-security-patch-day\/\">Security Patch Day en este enlace<\/a>.<\/p>\n<p>Si tienes alguna duda al respecto de lo que comentamos en este art\u00edculo, puedes dejarnos tus preguntas en comentarios o ponerte en contacto con nuestro equipo de consultores.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][et_pb_row admin_label=&#8221;M\u00e1s informaci\u00f3n&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_text _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;]<\/p>\n<p class=\"morado\">M\u00e1s informaci\u00f3n:<\/p>\n<p>[\/et_pb_text][et_pb_button button_url=&#8221;https:\/\/orekait.com\/es\/area-administracion-sistemas&#8221; button_text=&#8221;M\u00e1s informaci\u00f3n&#8221; module_class=&#8221;entrada-btn&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; custom_button=&#8221;on&#8221; button_text_color=&#8221;#8156EA&#8221; button_bg_color=&#8221;RGBA(255,255,255,0)&#8221; button_border_color=&#8221;#8156EA&#8221; button_border_radius=&#8221;30px&#8221; button_font=&#8221;Plus Jakarta Sans|600|||||||&#8221; button_icon=&#8221;&#x24;||divi||400&#8243; button_icon_color=&#8221;#8156EA&#8221; button_on_hover=&#8221;off&#8221; hover_enabled=&#8221;0&#8243; global_colors_info=&#8221;{}&#8221; button_text_color__hover_enabled=&#8221;on|desktop&#8221; button_text_color__hover=&#8221;#8156EA&#8221; button_bg_color__hover_enabled=&#8221;on|hover&#8221; button_bg_color__hover=&#8221;#8156EA&#8221; button_bg_enable_color__hover=&#8221;on&#8221; button_icon_color__hover_enabled=&#8221;on|hover&#8221; button_icon_color__hover=&#8221;#ffffff&#8221; url_new_window=&#8221;on&#8221; sticky_enabled=&#8221;0&#8243;][\/et_pb_button][et_pb_divider show_divider=&#8221;off&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; custom_margin=&#8221;||40px||false|false&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_divider][\/et_pb_column][\/et_pb_row][et_pb_row use_custom_gutter=&#8221;on&#8221; admin_label=&#8221;Noticias relacionadas titulo&#8221; module_id=&#8221;fondo-articulos&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; background_color=&#8221;#f7f7f7&#8243; width=&#8221;100%&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_divider show_divider=&#8221;off&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; background_color=&#8221;RGBA(255,255,255,0)&#8221; custom_margin=&#8221;||40px||false|false&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_divider][et_pb_heading title=&#8221;Quizas te pueda interesar&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; title_level=&#8221;h2&#8243; title_text_align=&#8221;center&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_heading][et_pb_divider show_divider=&#8221;off&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; custom_margin=&#8221;||30px||false|false&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_divider][\/et_pb_column][\/et_pb_row][et_pb_row admin_label=&#8221;Noticias relacionadas&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; width=&#8221;100%&#8221; custom_margin=&#8221;-150px||||false|false&#8221; custom_margin_tablet=&#8221;0px||||false|false&#8221; custom_margin_phone=&#8221;0px||||false|false&#8221; custom_margin_last_edited=&#8221;on|desktop&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_blog fullwidth=&#8221;off&#8221; posts_number=&#8221;3&#8243; include_categories=&#8221;current&#8221; show_author=&#8221;off&#8221; show_date=&#8221;off&#8221; show_pagination=&#8221;off&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_blog][\/et_pb_column][\/et_pb_row][\/et_pb_section]<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Como cada segundo martes de cada mes, el equipo de seguridad de SAP ha compartido las\u00a0notas de seguridad\u00a0que solucionan vulnerabilidades en los sistemas SAP en el ya denominado\u00a0 \u201cSAP Security Patch Day\u201d Este mes, hay\u00a021 notas de seguridad, de las cuales 9 son de prioridad alta con una puntuaci\u00f3n CVSS por encima de 7. De [&hellip;]<\/p>\n","protected":false},"author":3,"featured_media":9816,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_et_pb_use_builder":"on","_et_pb_old_content":"Lorem ipsum dolor sit amet consectetur adipiscing elit congue montes, imperdiet taciti erat elementum fermentum sem ante ultrices ridiculus, sagittis sociis egestas quisque ac semper quis odio. Aenean hendrerit ac metus dis nascetur aliquet mollis integer, rutrum vel laoreet posuere proin sagittis luctus est, tempus duis nisl ultrices parturient tempor praesent. Dignissim curabitur nascetur pellentesque augue fringilla pulvinar eros, tempus fames vehicula maecenas cubilia id, rutrum euismod integer ut scelerisque mus.\r\n\r\nVivamus auctor odio aenean rhoncus natoque dictum purus, volutpat pellentesque laoreet ridiculus consequat nisi varius euismod, augue platea convallis curae magnis taciti. Imperdiet nibh curabitur quisque orci consequat aenean pellentesque, cubilia duis senectus felis sed posuere tortor, magnis enim diam a odio sociis. Enim tellus nisl nec molestie augue luctus tempor habitant, nunc dictumst phasellus volutpat sem facilisis taciti, habitasse laoreet at turpis vel fermentum vulputate.","_et_gb_content_width":"","footnotes":""},"categories":[48,49,50],"tags":[],"class_list":["post-9814","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administracion-de-sistemas","category-sap-security","category-sap-security-patch-day"],"_links":{"self":[{"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/posts\/9814","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/comments?post=9814"}],"version-history":[{"count":6,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/posts\/9814\/revisions"}],"predecessor-version":[{"id":21763,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/posts\/9814\/revisions\/21763"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/media\/9816"}],"wp:attachment":[{"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/media?parent=9814"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/categories?post=9814"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/tags?post=9814"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}