КиберосноваSGRC
BDU:2023-00197
Высокий

BDU:2023-00197: Уязвимость программного обеспечения разработки и выполнения приложений на языке ABAP SAP NetWeaver Application Server ABAP, связанная с обходом процедуры аутентификации, позволяющая нарушителю получить несанкционированный доступ к системе

CVSS v39.0
CVSS v27.6

Детали уязвимости BDU:2023-00197

Описание

Уязвимость программного обеспечения разработки и выполнения приложений на языке ABAP SAP NetWeaver Application Server ABAP связана с обходом процедуры аутентификации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к системе

Что делать с BDU:2023-00197

Высокая уязвимость (CVSS 9.0) должна быть устранена в приоритетном порядке. Рекомендуемый срок — 7 дней по приказу ФСТЭК №117. Проверьте список затронутого ПО ниже и запланируйте обновление.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v3.1
9.0Критический
Пересчитать →
v2
7.6
Только просмотр
AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HAV:N/AC:H/Au:N/C:C/I:C/A:C

CWE — тип уязвимости

CVE — международный идентификатор

Тактики и техники

Нарушение аутентификации

Уязвимое ПО (27)

ВендорНазваниеВерсияПлатформа
SAPSAP NetWeaver Application Serverkernel 7.22Не указана
SAPSAP NetWeaver Application Serverkernel 7.53Не указана
SAPSAP NetWeaver Application Serverkernel 7.77Не указана
SAPSAP NetWeaver Application Serverkernel 7.81Не указана
SAPSAP NetWeaver Application Serverkernel 7.85Не указана
SAPSAP NetWeaver Application Serverkernel 7.89Не указана
SAPSAP NetWeaver Application Serverkrnl64nuc 7.22Не указана
SAPSAP NetWeaver Application Serverkrnl64nuc 7.22extНе указана
SAPSAP NetWeaver Application Serverkrnl64uc 7.22Не указана
SAPSAP NetWeaver Application Serverkrnl64uc 7.22extНе указана
SAPSAP NetWeaver Application Serverkrnl64uc 7.53Не указана
SAPSAP NetWeaver Application Server700Не указана
SAPSAP NetWeaver Application Server701Не указана
SAPSAP NetWeaver Application Server702Не указана
SAPSAP NetWeaver Application Server710Не указана
SAPSAP NetWeaver Application Server711Не указана
SAPSAP NetWeaver Application Server730Не указана
SAPSAP NetWeaver Application Server731Не указана
SAPSAP NetWeaver Application Server740Не указана
SAPSAP NetWeaver Application Server750Не указана
SAPSAP NetWeaver Application Server751Не указана
SAPSAP NetWeaver Application Server752Не указана
SAPSAP NetWeaver Application Server753Не указана
SAPSAP NetWeaver Application Server754Не указана
SAPSAP NetWeaver Application Server755Не указана
SAPSAP NetWeaver Application Server756Не указана
SAPSAP NetWeaver Application Server757Не указана

Рекомендации по устранению

Использование рекомендаций производителя: https://www.sap.com/documents/2022/02/fa865ea4-167e-0010-bca6-c68f7e60039b.html

SLA ФСТЭК №117

24 часа

по базовой оценке CVSS 9.0

Уточните SLA под вашу среду

Базовый балл 9.0 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Приоритетное устранение

Высокий риск эксплуатации. Запланируйте устранение в ближайшем окне обновлений.

EPSS — вероятность эксплуатации0.4%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

Информация

Обнаружена

2023-01-09

Опубликована

2023-01-18

Обновлена

2023-08-03

Эксплойт

Данные уточняются

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно

Связанные уязвимости

Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0