Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
Производитель ПО
Наименование ПО
SAP Notes
(1588184-1)
SAP Support Packages
(SAPK-110C6INEAHRGXX, SAPK-200A7INEAHRGXX, SAPKA64029, SAPKA70026, SAPKA70111, SAPKA70210, SAPKA71014, SAPKA71109, SAPKA73007)
Описание
"PA-PD-PM" и "PA-XF" выполняют функции, обращаясь по особым URL-адресам. Если злоумышленник заставит браузер пользователя, прошедшего аутентификацию, сделать запрос, содержащий определенный URL-адрес и специальные параметры, то функция будет выполнена с правами пользователя, прошедшего аутентификацию. Для этого злоумышленник может использовать межсайтовое выполнение сценариев или ссылку, отправленную пользователю.
Как исправить
1. Дополнительную информацию и инструкции см. в бюллетене 1520324. Исправления из бюллетеня 1520324 необходимы для реализации данного бюллетеня.
2. Используйте инструкции по исправлению ошибок, представленные в данном бюллетене. В зависимости от версии, создайте соответствующий отчет как локальный объект вашей системы.
SAP_ABA 730: ZBSP_XSRF_PARAM_HAP_PROF_640
SAP_ABA 711: ZBSP_XSRF_PARAM_HAP_PROF_640
SAP_ABA 710: ZBSP_XSRF_PARAM_HAP_PROF_640
SAP_ABA 702: ZBSP_XSRF_PARAM_HAP_PROF_640
SAP_ABA 701: ZBSP_XSRF_PARAM_HAP_PROF_640
SAP_ABA 700: ZBSP_XSRF_PARAM_HAP_PROF_640
SAP_ABA 640: ZBSP_XSRF_PARAM_HAP_PROF_640
EA-HRGXX 200: ZBSP_XSRF_PARAM_HAP_PROF_200
EA-HRGXX 110: ZBSP_XSRF_PARAM_HAP_PROF_110
3. Выполните локальный отчет и укажите, при необходимости, соответствующий номер транспортного запроса. Отчет заполнит таблицу BSPTEMPXSRFSTORE базы данных соответствующими данными BSP-приложений.
2. Используйте инструкции по исправлению ошибок, представленные в данном бюллетене. В зависимости от версии, создайте соответствующий отчет как локальный объект вашей системы.
SAP_ABA 730: ZBSP_XSRF_PARAM_HAP_PROF_640
SAP_ABA 711: ZBSP_XSRF_PARAM_HAP_PROF_640
SAP_ABA 710: ZBSP_XSRF_PARAM_HAP_PROF_640
SAP_ABA 702: ZBSP_XSRF_PARAM_HAP_PROF_640
SAP_ABA 701: ZBSP_XSRF_PARAM_HAP_PROF_640
SAP_ABA 700: ZBSP_XSRF_PARAM_HAP_PROF_640
SAP_ABA 640: ZBSP_XSRF_PARAM_HAP_PROF_640
EA-HRGXX 200: ZBSP_XSRF_PARAM_HAP_PROF_200
EA-HRGXX 110: ZBSP_XSRF_PARAM_HAP_PROF_110
3. Выполните локальный отчет и укажите, при необходимости, соответствующий номер транспортного запроса. Отчет заполнит таблицу BSPTEMPXSRFSTORE базы данных соответствующими данными BSP-приложений.
Ссылки