RECON 漏洞使黑客可以在 SAP 服务器上创建管理员帐户

一颗小胡椒2020-07-14 17:36:20

SAP补丁的错误影响了大部分应用程序和客户基础。

RECON错误使黑客可以在SAP服务器上创建管理员帐户

商业巨头SAP发布了一个补丁,针对一个影响到其绝大多数客户的主要漏洞。云安全公司Onapsis称,这个代号为RECON的漏洞使公司容易受到黑客攻击。Onapsis今年5月发现了这个漏洞,并向SAP报告,要求对其进行补丁。

Onapsis表示,RECON允许恶意威胁者创建一个SAP用户帐户,对互联网上暴露的SAP应用程序拥有最大权限,使攻击者能够完全控制被攻击公司的SAP资源。

BUG影响了许多主要的SAP应用程序

该漏洞很容易被利用,并驻留在运行SAP NetWeaver Java技术堆栈的每个SAP应用程序包含的默认组件中——即SAP NetWeaver应用服务器(AS)的LM配置向导组件部分中。

该组件用于SAP一些最流行的产品,包括SAP S/4HANA、SAP SCM、SAP CRM、SAP CRM、SAP企业门户和SAP解决方案管理器(SolMan)。

运行SAP NetWeaver Java技术堆栈的其他SAP应用程序也会受到影响。Onapsis估计受影响的公司约有4万家SAP客户;然而,并不是所有的方法都将脆弱的应用程序直接暴露在internet上。

Onapsis说,他们进行的一次扫描发现,大约2500个SAP系统直接暴露在互联网上,这些系统目前易受RECON漏洞的攻击。

“严重程度为10”的漏洞

应用这个补丁的紧迫性是有必要的。Onapsis说,RECON漏洞是罕见的漏洞之一,在CVSSv3漏洞严重程度的10分中得到了最高10分。

10分意味着这个漏洞很容易被利用,因为它不涉及技术知识;可在互联网上自动进行远程攻击;并且不要求攻击者已经拥有SAP应用程序上的帐户或有效的凭证。

巧合的是,这是在过去的几周内披露的第三个主要的CVSS 10/10 漏洞。在PAN-OS(用于Palo Alto网络防火墙和VPN设备的操作系统)和F5的BIG-IP流量形成服务器(当今最流行的网络设备之一)中也发现了类似的严重错误。

此外,企业部门也经历了一段艰难时期,Oracle、Citrix和Juniper设备也暴露了类似的漏洞;所有具有高严重性评级的bug,并且容易被利用。

许多这些漏洞已经受到攻击并被黑客利用,例如PAN-OS,、F5和Citrix漏洞。

Onapsis警告说,这个漏洞可能会让黑客完全控制一家公司的SAP应用程序,然后从内部系统窃取专有技术和用户数据,因此建议SAP系统管理员尽快应用SAP的补丁。

SAP补丁将在未来几小时内在公司的安全门户网站上发布。

美国国土安全部网络安全和基础设施安全局(DHS CISA)也发布了安全警报,敦促各公司尽快部署补丁。

RECON也被称为CVE-2020-6287。

黑客sap
本作品采用《CC 协议》,转载必须注明作者和本文链接
根据Onapsis和SAP公布的一项联合研究,在安全补丁发布后的72小时内,威胁行为者将本地SAP系统作为攻击目标。黑客SAP补丁进行反向工程,以创建自己的代码来利用最近解决的漏洞,并使用它们来定位SAP安装。SAP和Onapsis已与网络安全和基础架构安全局以及德国网络安全机构BSI合作,警告SAP客户一旦安装了安全更新,便会对其进行安装并评估其本地安装。
SAP补丁的错误影响了大部分应用程序和客户基础。 商业巨头SAP发布了一个补丁,针对一个影响到其绝大多数客户的主要漏洞。云安全公司Onapsis称,这个代号为RECON的漏洞使公司容易受到黑客攻击。Onapsis今年5月发现了...
近日,Cybernews研究团队披露,德国豪华车制造商宝马被攻击者“盯上”了。因为宝马某些用于访问经销商内部工作系统的子域名容易受到SAP重定向漏洞的影响,攻击者恰好利用这些子域名伪造链接,针对宝马进行鱼叉式网络钓鱼活动或部署恶意软件。
据Ars Technica报道,白俄罗斯的黑客周一表示,他们用勒索软件感染了该国国营铁路系统的网络,只有在白俄罗斯总统亚历山大·卢卡申科在停止援助俄罗斯军队的情况下,才会提供解密密钥。
上周五下午,该公司通过电子邮件发送了数据泄露通知,称其数据库遭到攻击,存储在内的客户数据被盗。西部数据一方面在继续调查此事件,同时也已将其商店做了下线处理。用户访问权限预计将于2023年5月15日恢复。西部数据遭遇网络攻击3月26日,西部数据公司遭遇网络攻击,发现其网络遭到黑客攻击,公司数据被盗,随后发布了数据泄露通知。据TechCrunch报道,一个“未命名”的黑客组织此前入侵了西部数据公司,并声称窃取了10tb的数据。
据悉,受此次事件影响的人群,主要涉及路易斯安那州公共安全和惩教部、萨克拉门托县成人惩教健康中心和Mediko Correctional Healthcare等组织机构。美国当局指控被其犯有敲诈勒索、银行欺诈和身份盗窃等罪名。截止目前,已有数百名受害者落中招。瓦努阿图的议会、警方和总理办公室的网站已瘫痪。
大多数渗透测试场景都会涉及的七个主要步骤
12月23日刊发独家报道披露了由前总理埃胡德·巴拉克 (Ehud Barak)和前国防军网络负责人布里格(Brig)创立的网络间谍公司Toka的秘密业务情况。
根据内部文件,截至2021年,该公司与以色列签订了价值600万美元的合同,还计划在以色列“扩大现有部署”。Toka没有回应Haaretz关于其在以色列活动的询问。其活动受以色列国防部监管。上个月,伊朗黑客泄露了前一天在耶路撒冷一个公共汽车站发生的致命恐怖爆炸事件的录像。据以色列国家广播公司称,伊朗在一年前获得了该摄像机的使用权。
近日,Intel修复了其现代台式机、服务器、移动和嵌入式 CPU(包括最新的 Alder Lake、Raptor Lake 和 Sapphire Rapids 微体系结构)中的一个高严重性 CPU 漏洞。
一颗小胡椒
暂无描述