• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

Note 1645844 - PI SEC: Missing authorization check in Integration Builder

Главная Специалистам База уязвимостей Note 1645844 - PI SEC: Missing authorization check in Integration Builder

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
Производитель ПО
SAP
Наименование ПО
SAP Notes (1645844-2) SAP Support Packages (LM_CONFIGURATION_730_SP007_000000, LM_CONFIGURATION_730_SP999999_999999, LM_CONFIGURATION_731_SP002_000000, LM_CONFIGURATION_731_SP999999_999999, MESSAGING_SYSTEM_SERVICE_710_SP015_000000, MESSAGING_SYSTEM_SERVICE_710_SP999999_999999, MESSAGING_SYSTEM_SERVICE_711_SP010_000000, MESSAGING_SYSTEM_SERVICE_711_SP999999_999999, MESSAGING_SYSTEM_SERVICE_730_SP007_000001, MESSAGING_SYSTEM_SERVICE_730_SP008_000000, MESSAGING_SYSTEM_SERVICE_730_SP999999_999999, MESSAGING_SYSTEM_SERVICE_731_SP002_000000, MESSAGING_SYSTEM_SERVICE_731_SP999999_999999, SAPKB64030, SAPKB70027, SAPKB70112, SAPKB70212, SAPKB71015, SAPKB71110, SAPKB73008, SAPKB73102, XI_ADAPTER_FRAMEWORK_CORE_30_SP030_000000, XI_ADAPTER_FRAMEWORK_CORE_30_SP999999_999999, XI_ADAPTER_FRAMEWORK_CORE_700_SP027_000000, XI_ADAPTER_FRAMEWORK_CORE_700_SP999999_999999, XI_ADAPTER_FRAMEWORK_CORE_701_SP012_000000, XI_ADAPTER_FRAMEWORK_CORE_701_SP999999_999999, XI_ADAPTER_FRAMEWORK_CORE_702_SP011_000000, XI_ADAPTER_FRAMEWORK_CORE_702_SP012_000000, XI_ADAPTER_FRAMEWORK_CORE_702_SP999999_999999, XI_PCK_30_SP030_000000, XI_PCK_30_SP999999_999999, XI_PCK_700_SP027_000000, XI_PCK_700_SP999999_999999, XI_PCK_701_SP012_000000, XI_PCK_701_SP999999_999999, XI_PCK_702_SP011_000000, XI_PCK_702_SP012_000000, XI_PCK_702_SP999999_999999, XI_TOOLS_30_SP030_000000, XI_TOOLS_30_SP999999_999999, XI_TOOLS_700_SP027_000000, XI_TOOLS_700_SP999999_999999, XI_TOOLS_701_SP012_000000, XI_TOOLS_701_SP999999_999999, XI_TOOLS_702_SP011_000000, XI_TOOLS_702_SP012_000000, XI_TOOLS_702_SP999999_999999, XI_TOOLS_710_SP015_000000, XI_TOOLS_710_SP999999_999999, XI_TOOLS_711_SP010_000000, XI_TOOLS_711_SP999999_999999, XI_TOOLS_730_SP007_000001, XI_TOOLS_730_SP008_000000, XI_TOOLS_730_SP999999_999999, XI_TOOLS_731_SP002_000000, XI_TOOLS_731_SP999999_999999)
Описание
Integration Builder Directory does not contain authorization checks for  checking an authenticated user's authorization to access some of its functions. This may result in undesired system behavior.
Как исправить
Please update your XI/PI System to the new versions/patch levels mentioned in this note.

The archives and the support package stack guide can be found on the SAP Service Marketplace as described in SAP Note 952402.




------------------------------------------------------------------------
|Manual Activity                                                       |
------------------------------------------------------------------------
|VALID FOR                                                             |
|Software Component   SAP_BASIS                      SAP Basis compo...|
| Release 640          Until SAPKB64029                                |
| Release 700          SAPKB70004 - SAPKB70026                         |
| Release 710          Until SAPKB71014                                |
| Release 711          SAPKB71101 - SAPKB71109                         |
| Release 701          Until SAPKB70111                                |
| Release 702          SAPKB70201 - SAPKB70211                         |
| Release 730          SAPKB73001 - SAPKB73007                         |
| Release 720          From SAPKB72002                                 |
| Release 731          SAPKB73101 - SAPKB73101                         |
------------------------------------------------------------------------

With this fix and in future XI/PI versions, it's necessary that the role SAP_XI_CONFIG_FILE_OS_CMD is assigned to users who want to configure file adapter channels in the Integration Directory.

If the ABAP role doesn't yet exist in your system (it is only shipped with an ABAP support package), you have to create it manually using transaction PFCG.

Create the following two roles:
SAP_XI_CONFIG_FILE_OS_CMD_J2EE (create this one as a single role without any authorizations)
SAP_XI_CONFIG_FILE_OS_CMD (create this role as a composite role which contains the other role)
Ссылки