为CVE-2017-9805从Apache Struts 2.3.32到2.3.34修复Data Services 4.2 SP08

2020-09-27 10:07发布

         点击此处--->   EasySAP.com群内免费提供SAP练习系统(在群公告中)

加入QQ群:457200227(SAP S4 HANA技术交流) 群内免费提供SAP练习系统(在群公告中)


Apache Struts 2.3.32中使用的REST插件受安全漏洞的影响,今天,COB负责修复该漏洞。

我们使用REST,因此无法禁用它。 上一次出现Struts漏洞时,SAP花了3-4周的时间来发布修复程序(2462401-Data Services 4.2.8 apache.struts.2.3.30漏洞)。 不幸的是,我没有那么多时间。

在此显示,"或者,您可以通过插入所有必需的JAR(插件和依赖项) https://cwiki.apache.org/confluence/display/WW/S2-052

以前有人做过吗?如果是,您是否有一般说明或具有一般指南的网站?

谢谢。

         点击此处--->   EasySAP.com群内免费提供SAP练习系统(在群公告中)

加入QQ群:457200227(SAP S4 HANA技术交流) 群内免费提供SAP练习系统(在群公告中)


Apache Struts 2.3.32中使用的REST插件受安全漏洞的影响,今天,COB负责修复该漏洞。

我们使用REST,因此无法禁用它。 上一次出现Struts漏洞时,SAP花了3-4周的时间来发布修复程序(2462401-Data Services 4.2.8 apache.struts.2.3.30漏洞)。 不幸的是,我没有那么多时间。

在此显示,"或者,您可以通过插入所有必需的JAR(插件和依赖项) https://cwiki.apache.org/confluence/display/WW/S2-052

以前有人做过吗?如果是,您是否有一般说明或具有一般指南的网站?

谢谢。

付费偷看设置
发送
4条回答
clasier
1楼-- · 2020-09-27 10:24

您怎么知道您正在使用的SAP解决方案,我假设它是DS-实际上容易受到CVE-2017-9805的攻击?

仅仅因为CVE中提到了文件,并不意味着它们会自动被利用。

关于删除jar,我不建议这样做,因为它未知如何影响产品功能 。

您应该记录与SAP EIM-DS ...组件有关的支持事件,以便可以对其进行适当调查,并在需要时进行了处理-已解决

悻福寶寶
2楼-- · 2020-09-27 10:38

我不知道它们已损坏 ,谢谢。

歪着头看世界
3楼-- · 2020-09-27 10:29

我已经检查过此问题,并且BI平台方面正在积极进行SAP调查。
由于BI平台使用的是struts 1,因此该漏洞可能 完全不适用:

https://launchpad.support.sap.com/#/notes/2364904


但是,由于您的具体情况涉及数据服务-请使用EIM-DS-SVR组件创建SAP支持事件,以便可以对其进行适当的调查和记录。
土豆飞人
4楼-- · 2020-09-27 10:27

很抱歉,但是 没有回答。

1。 业务对象不是使用Web服务器编译的。
2。 商业智能平台附带的Tomcat Web应用程序服务器不是Apache和tomcat一起提供的。
BOE还附带了WACS服务器,该服务器基于tomcat和基于Java的服务,其中一些可能使用apache基础库。3。 某些Web应用程序(包括DataServices webapp)具有一些上述库。
并不一定意味着该漏洞利用将起作用。 需要进行测试/调查。
因为文件名和版本信息匹配,但是内容或使用/暴露的方式可能有所不同。
如果通过SAp支持事件进行报告-将会。 (或者它已经在SAP安全说明中得到了解决,并且支持可以使您找到一个)。

如果您使用此metasploit模块测试DataServices Webapp,则结果将对SAP有用。

一周热门 更多>