Новости компьютерной безопасности:

  Latest News

SAP NetWeaver Code Injection Vulnerability Let Attackers Upload Malicious Files

С сайта: Vulnerability(cybersecuritynews.com)

SAP NetWeaver Code Injection Vulnerability Let Attackers Upload Malicious Files

Author: Guru Baran

A critical security flaw in SAP NetWeaver AS Java has been uncovered, potentially allowing attackers to upload malicious files and execute unauthorized commands.

The vulnerability, identified as CVE-2024-22127, affects the Administrator Log Viewer plug-in and has been assigned a CVSS score of 9.1, indicating its severe nature.

The security issue stems from an incomplete list of prohibited file types in the Log Viewer plug-in’s upload functionality.

This oversight enables attackers with high-level privileges to upload potentially dangerous files, leading to a command injection vulnerability.

If exploited, the attacker could run malicious commands, significantly impacting the application’s confidentiality, integrity, and availability.

SAP has responded to this threat by releasing Security Note, which addresses the vulnerability and provides crucial mitigation steps.

The primary solution involves restricting the types of files that can be uploaded through the Administrator Log Viewer plug-in. After applying the update, only specific file types (.log, .trc, .txt, .old, .out, .cld) containing NWA log records will be permitted for upload, reads Red Rays report.

To further enhance security, SAP recommends activating the log_FileUpload Virus Scan Profile. While not mandatory, this additional measure can help detect and block potential threats during the file upload process.

Organizations using SAP NetWeaver AS Java are strongly advised to take immediate action to protect their systems. Key steps include:

  1. Upgrading SAP NetWeaver AS Java to the latest patch that addresses this vulnerability.
  2. Configuring and activating the log_FileUpload Virus Scan Profile.
  3. Temporarily restricting access to the Log Viewer by adjusting user roles and permissions.

It’s important to note that this vulnerability specifically affects the Administrator Log Viewer plug-in on SAP NetWeaver AS Java version 7.50.

The attack complexity is rated as low, and no user interaction is required for exploitation, which heightens the risk associated with this vulnerability.

Security experts emphasize the importance of prompt action in addressing this issue. Regular security audits, continuous monitoring, and implementing robust access controls are crucial in maintaining a strong security posture for SAP systems.

As organizations work to mitigate this vulnerability, it serves as a reminder of the ongoing need for vigilance in cybersecurity.

Proactive measures, such as regular penetration testing and staying informed about emerging threats, are essential in safeguarding critical business applications and data.



#Cyber_Security #Cyber_Security_News #Vulnerability #cyber_security #vulnerability

Оригинальная версия на сайте: SAP NetWeaver Code Injection Vulnerability Let Attackers Upload Malicious Files
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.