Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

JP Morgan no quiere pagar los costos legales del fundador de Frank, Charlie Jarvis

El jurado afirma que Apple le debe a Masimo 634 millones de dólares por infracción de patente

Disney y YouTube TV llegan a un acuerdo para solucionar los cortes de luz

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Publicación de cadenas SAP Defects publica sistemas no recebidos a la ejecución de código remoto
Identidad

Publicación de cadenas SAP Defects publica sistemas no recebidos a la ejecución de código remoto

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comagosto 19, 2025No hay comentarios3 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

19 de agosto de 2025Ravi LakshmananVulnerabilidad/cyberspy

Un nuevo exploit combina dos fallas de seguridad importantes, actualmente parcheadas de SAP Netweaver, que emergen en la naturaleza, y las organizaciones asumen el riesgo de compromiso del sistema y robo de datos.

La exploit en cuestión encadenará CVE-2025-31324 y CVE-2025-42999 para evitar la autenticación y habilitar la ejecución de código remoto, dijo la compañía de seguridad de SAP Onapsis.

CVE-2025-31324 (puntaje CVSS: 10.0)-Verificación de autorización faltante para el servidor de desarrollo del compositor visual CVE-2025-42999 (puntaje CVSS: 9.1) para SAP Netweaver

La vulnerabilidad fue abordada por SAP en abril y mayo de 2025, pero no antes de ser abusado como el día cero por los actores de amenaza al menos desde marzo.

Ciberseguridad

Se ha observado que varios grupos de ransomware y datos TIR, incluidos Qilin, Bianlian y Ransomexx, arman las fallas, sin mencionar a los espinistas chinos y Nexus que también los usan en ataques dirigidos a las redes de infraestructura críticas.

La existencia de exploits fue reportada por primera vez la semana pasada por VX-subground. Dijo que fue liberado por el disperso Lapsus $ cazadores, una nueva alianza fluida formada por arañas dispersas y cazadores brillantes.

«Estas vulnerabilidades permiten a los atacantes no certificados ejecutar comandos arbitrarios en el sistema SAP de destino, incluida la carga de cualquier archivo», dijo Onapsis. «Esto podría conducir a la ejecución de código remoto (RCE) y completar la adquisición de datos y procesos comerciales para los sistemas afectados y SAP».

Según la compañía, los exploits no solo se pueden utilizar para implementaciones de shell web, sino que también se pueden armarse para llevar a cabo ataques de estadía (LOTL) ejecutando directamente los comandos del sistema operativo sin dejar artefactos adicionales en sistemas comprometidos. Estos comandos se ejecutan con los privilegios del administrador de SAP y se otorgan a los malos actores que permiten el acceso no autorizado a los datos de SAP y los recursos del sistema.

Específicamente, la cadena de ataque utiliza primero CVE-2025-31324 para evitar la autenticación y cargar la carga útil maliciosa al servidor. Luego explota la vulnerabilidad de la deserialización (CVE-2025-42999) para desempacar la carga útil y ejecutarla con mayores permisos.

«La publicación de este dispositivo de escape se preocupa particularmente debido al hecho de que se puede reutilizar en otros contextos, como aprovechar la vulnerabilidad de escape recientemente parcheada por SAP en julio», advirtió Onapsis.

Evaluación de riesgos de seguridad de identidad

Esto es –

Al describir a los actores de amenaza como un amplio conocimiento de las aplicaciones SAP, la compañía alienta a los usuarios de SAP a aplicar las últimas soluciones lo más rápido posible para ver y restringir el acceso a aplicaciones SAP desde Internet y monitorear las aplicaciones SAP para obtener signos de compromiso.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleSe dice que Nvidia está desarrollando nuevas y más poderosas chips de IA para la venta en China
Next Article CPG Startup Keychain Robbes $ 30 millones para construir en India y crece en los Estados Unidos
corp@blsindustriaytecnologia.com
  • Website

Related Posts

RondoDox explota servidores XWiki sin parches para atraer más dispositivos a la botnet

noviembre 15, 2025

Cinco estadounidenses se declaran culpables de ayudar a trabajadores informáticos norcoreanos a entrar en 136 empresas

noviembre 15, 2025

Los piratas informáticos norcoreanos convierten el servicio JSON en un canal encubierto de entrega de malware

noviembre 14, 2025
Add A Comment
Leave A Reply Cancel Reply

el último

JP Morgan no quiere pagar los costos legales del fundador de Frank, Charlie Jarvis

El jurado afirma que Apple le debe a Masimo 634 millones de dólares por infracción de patente

Disney y YouTube TV llegan a un acuerdo para solucionar los cortes de luz

RondoDox explota servidores XWiki sin parches para atraer más dispositivos a la botnet

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2025 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.