 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 10 avril 2007
No CERTA-2007-AVI-164 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans SAP RFC Library
Tableau 1: Gestion du document
| Référence |
CERTA-2007-AVI-164 |
| Titre |
Multiples
vulnérabilités dans SAP RFC
Library |
| Date de la première
version |
10 avril 2007 |
| Date de la dernière
version |
- |
| Source(s) |
Note de mise à jour de
sécurité SAP 1005397 |
| |
Note de mise à jour de
sécurité SAP 1003908 |
| |
Note de mise à jour de
sécurité SAP 1003910 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- déni de service à distance ;
- atteinte à la confidentialité des
données.
- SAP RFC Library 6.40 ;
- SAP RFC Library 7.00.
De multiples vulnérabilités dans la
bibliothèque de fonctions RFC de SAP
permettraient à un utilisateur distant de
réaliser des actions malveillantes.
Plusieurs fonctions de la bibliothèque RFC de
SAP sont vulnérables. Ces fonctions font partie
de l'installation par défaut de SAP RFC Library
:
- une vulnérabilité de la fonction
RFC_SET_SERVER_PROPERTY permettrait de
réaliser un déni de service en interdisant les
clients de se connecter au serveur RFC (note SAP
1005397) ;
- une vulnérabilité de la fonction
RFC_START_GUI permettrait à un utilisateur
distant d'exécuter du code arbitraire par le biais
d'un débordement de la mémoire (note SAP
1003908) ;
- une vulnérabilité de la fonction
RFC_START_PROGRAM permettrait à un
utilisateur distant d'obtenir des informations sur la
configuration du serveur RFC et d'exécuter du
code arbitraire par le biais d'un débordement de la
mémoire (note SAP 1003908) ;
- une vulnérabilité de la fonction
SYSTEM_CREATE_INSTANCE permettrait à un
utilisateur distant d'exécuter du code arbitraire par
le biais d'un débordement de la mémoire (note
SAP 1003910) ;
- une vulnérabilité de la fonction
TRUSTED_SYSTEM_SECURITY permettrait à un
utilisateur distant d'obtenir des informations sur les
comptes utilisateurs et les groupes des serveurs
RFC.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 10 avril 2007
- version initiale.
CERTA
2012-01-04
|
 |