fully-functional 漏洞可用于攻击 SAP SolMan

Andrew2021-01-25 14:49:41

网络安全研究人员警告说,有一种公开可用的 fully-functional 漏洞可用于攻击SAP企业软件。

该漏洞源于SAP Solution Manager(SolMan)7.2版中缺少身份验证检查。

SAP SolMan是一个应用程序管理和管理解决方案,可在分布式环境中提供端到端的应用程序生命周期管理,充当实施和维护SAP系统(如ERP,CRM,HCM,SCM,BI等)的集中枢纽。

Onapsis的研究人员说:“成功的利用可能使未经身份验证的远程攻击者能够在连接的SAP SMD代理中执行高度特权的管理任务。”他指的是用于分析和监视SAP系统的解决方案管理器诊断工具包。

SAP在2020年3月更新的一部分中已解决了该漏洞具有最高的CVSS基本得分10.0的问题。

SAP漏洞利用

利用漏洞的攻击方法后来在去年8月的Onasis研究人员Pablo Artuso和Yvan Genuer的Black Hat会议上进行了演示,以强调恶意团体可以设计出可能的攻击技术来攻击SAP服务器并获得root用户访问权限。

关键漏洞存在于SolMan的用户体验监视(以前称为最终用户体验监视或EEM)组件中,从而使连接到解决方案管理器的每个业务系统都面临潜在危害的风险。

因此,概念验证(PoC)漏洞利用代码的公共可用性使未打补丁的服务器容易受到许多潜在的恶意攻击,包括:

  • 关闭所有SAP系统
  • 导致IT控制影响财务完整性和隐私的漏洞,导致违反合规性
  • 删除SAP系统中的任何数据,导致业务中断
  • 为任何现有或新用户分配超级用户特权,从而允许这些用户运行关键操作
  • 从数据库中读取敏感数据

Onasis研究人员说:“虽然漏洞是定期在线发布的,但对于SAP漏洞却并非如此,因为这些漏洞的公开漏洞已受到限制。”

“公开漏洞利用程序的发布大大增加了尝试攻击的可能性,因为它不仅将潜在的攻击者扩展到了SAP专家或专业人员,这些攻击者现在可以利用公共工具,而不是创建自己的工具。”

网络安全sap
本作品采用《CC 协议》,转载必须注明作者和本文链接
根据Onapsis和SAP公布的一项联合研究,在安全补丁发布后的72小时内,威胁行为者将本地SAP系统作为攻击目标。黑客对SAP补丁进行反向工程,以创建自己的代码来利用最近解决的漏洞,并使用它们来定位SAP安装。SAP和Onapsis已与网络安全和基础架构安全局以及德国网络安全机构BSI合作,警告SAP客户一旦安装了安全更新,便会对其进行安装并评估其本地安装。
经济衰退、利率上升、大规模科技裁员,支出也变得保守,对于这些因素的担忧,交易撮合者也因此变得谨慎。
网络安全研究人员警告说,有一种公开可用的 fully-functional 漏洞可用于攻击SAP企业软件。该漏洞源于SAP Solution Manager版中缺少身份验证检查。他指的是用于分析和监视SAP系统的解决方案管理器诊断工具包。SAP在2020年3月更新的一部分中已解决了该漏洞具有最高的CVSS基本得分的问题。
Bleeping Computer 网站披露,软件供应商 SAP 发布了 19 个漏洞的安全更新,其中 5 个被评为高危漏洞。该漏洞允许未经身份验证的攻击者连接到开放接口并通过目录 API 访问服务来执行未经授权的操作。除上述之外,SAP 还修复了其它四个高严重性漏洞以及十个中等严重性漏洞。
SAP补丁的错误影响了大部分应用程序和客户基础。 商业巨头SAP发布了一个补丁,针对一个影响到其绝大多数客户的主要漏洞。云安全公司Onapsis称,这个代号为RECON的漏洞使公司容易受到黑客攻击。Onapsis今年5月发现了...
趋势科技的研究表明迫切需要讨论业务风险的新方法。
2021年将成为网络安全并购活动异常活跃的一年。SecBI公司以其自动化威胁检测和响应能力而闻名,9月1日,LogPoint宣布已与SecBI方达成收购协议。企业安全提供商Check Point Software Technologies已收购云电子邮件安全公司Avanan。此次收购不仅扩大了 HackerU的地理覆盖范围,还将其产品范围扩大到了所有安全职业点。
IronNet Cybersecurity 发布了一份报告,及时评估了每个企业在SolarWinds 网络攻击中的估计成本、执行级别参与攻击响应以及信息共享对组织整体安全态势的影响等主题。近一半的受访者表示,过去 12 个月网络事件有所增加,部分原因是攻击越来越复杂;平均而言,SolarWinds 攻击成本占受影响受访者年收入的 11%。72% 与行业同行加强信息共享的公司表示,在过去两年中,他们的整体安全状况有所改善。
随着数字世界的扩张,网络攻击的风险也在增加,一些大公司正通过收购网络安全领域的其他公司,来增强自身的能力,并在不断变化的威胁中继续保持领先地...
上周在拉斯维加斯举行的Black Hat2022大会连续第25年通过调查分析和报告大规模安全漏洞和网络攻击为业界敲响警钟,指明方向。IOA已被证明可以有效地根据实际的对手行为来识别和阻止违规行为,而与攻击中使用的恶意软件或漏洞无关。
Andrew
暂无描述