<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    fully-functional 漏洞可用于攻擊 SAP?SolMan

    Andrew2021-01-25 14:49:41

    網絡安全研究人員警告說,有一種公開可用的 fully-functional 漏洞可用于攻擊SAP企業軟件。

    該漏洞源于SAP Solution Manager(SolMan)7.2版中缺少身份驗證檢查。

    SAP SolMan是一個應用程序管理和管理解決方案,可在分布式環境中提供端到端的應用程序生命周期管理,充當實施和維護SAP系統(如ERP,CRM,HCM,SCM,BI等)的集中樞紐。

    Onapsis的研究人員說:“成功的利用可能使未經身份驗證的遠程攻擊者能夠在連接的SAP SMD代理中執行高度特權的管理任務。”他指的是用于分析和監視SAP系統的解決方案管理器診斷工具包。

    SAP在2020年3月更新的一部分中已解決了該漏洞具有最高的CVSS基本得分10.0的問題。

    SAP漏洞利用

    利用漏洞的攻擊方法后來在去年8月的Onasis研究人員Pablo Artuso和Yvan Genuer的Black Hat會議上進行了演示,以強調惡意團體可以設計出可能的攻擊技術來攻擊SAP服務器并獲得root用戶訪問權限。

    關鍵漏洞存在于SolMan的用戶體驗監視(以前稱為最終用戶體驗監視或EEM)組件中,從而使連接到解決方案管理器的每個業務系統都面臨潛在危害的風險。

    因此,概念驗證(PoC)漏洞利用代碼的公共可用性使未打補丁的服務器容易受到許多潛在的惡意攻擊,包括:

    • 關閉所有SAP系統
    • 導致IT控制影響財務完整性和隱私的漏洞,導致違反合規性
    • 刪除SAP系統中的任何數據,導致業務中斷
    • 為任何現有或新用戶分配超級用戶特權,從而允許這些用戶運行關鍵操作
    • 從數據庫中讀取敏感數據

    Onasis研究人員說:“雖然漏洞是定期在線發布的,但對于SAP漏洞卻并非如此,因為這些漏洞的公開漏洞已受到限制。”

    “公開漏洞利用程序的發布大大增加了嘗試攻擊的可能性,因為它不僅將潛在的攻擊者擴展到了SAP專家或專業人員,這些攻擊者現在可以利用公共工具,而不是創建自己的工具。”

    網絡安全sap
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    根據Onapsis和SAP公布的一項聯合研究,在安全補丁發布后的72小時內,威脅行為者將本地SAP系統作為攻擊目標。黑客對SAP補丁進行反向工程,以創建自己的代碼來利用最近解決的漏洞,并使用它們來定位SAP安裝。SAP和Onapsis已與網絡安全和基礎架構安全局以及德國網絡安全機構BSI合作,警告SAP客戶一旦安裝了安全更新,便會對其進行安裝并評估其本地安裝。
    經濟衰退、利率上升、大規模科技裁員,支出也變得保守,對于這些因素的擔憂,交易撮合者也因此變得謹慎。
    網絡安全研究人員警告說,有一種公開可用的 fully-functional 漏洞可用于攻擊SAP企業軟件。該漏洞源于SAP Solution Manager版中缺少身份驗證檢查。他指的是用于分析和監視SAP系統的解決方案管理器診斷工具包。SAP在2020年3月更新的一部分中已解決了該漏洞具有最高的CVSS基本得分的問題。
    Bleeping Computer 網站披露,軟件供應商 SAP 發布了 19 個漏洞的安全更新,其中 5 個被評為高危漏洞。該漏洞允許未經身份驗證的攻擊者連接到開放接口并通過目錄 API 訪問服務來執行未經授權的操作。除上述之外,SAP 還修復了其它四個高嚴重性漏洞以及十個中等嚴重性漏洞。
    SAP補丁的錯誤影響了大部分應用程序和客戶基礎。 商業巨頭SAP發布了一個補丁,針對一個影響到其絕大多數客戶的主要漏洞。云安全公司Onapsis稱,這個代號為RECON的漏洞使公司容易受到黑客攻擊。Onapsis今年5月發現了...
    趨勢科技的研究表明迫切需要討論業務風險的新方法。
    2021年將成為網絡安全并購活動異常活躍的一年。SecBI公司以其自動化威脅檢測和響應能力而聞名,9月1日,LogPoint宣布已與SecBI方達成收購協議。企業安全提供商Check Point Software Technologies已收購云電子郵件安全公司Avanan。此次收購不僅擴大了 HackerU的地理覆蓋范圍,還將其產品范圍擴大到了所有安全職業點。
    IronNet Cybersecurity 發布了一份報告,及時評估了每個企業在SolarWinds 網絡攻擊中的估計成本、執行級別參與攻擊響應以及信息共享對組織整體安全態勢的影響等主題。近一半的受訪者表示,過去 12 個月網絡事件有所增加,部分原因是攻擊越來越復雜;平均而言,SolarWinds 攻擊成本占受影響受訪者年收入的 11%。72% 與行業同行加強信息共享的公司表示,在過去兩年中,他們的整體安全狀況有所改善。
    隨著數字世界的擴張,網絡攻擊的風險也在增加,一些大公司正通過收購網絡安全領域的其他公司,來增強自身的能力,并在不斷變化的威脅中繼續保持領先地...
    上周在拉斯維加斯舉行的Black Hat2022大會連續第25年通過調查分析和報告大規模安全漏洞和網絡攻擊為業界敲響警鐘,指明方向。IOA已被證明可以有效地根據實際的對手行為來識別和阻止違規行為,而與攻擊中使用的惡意軟件或漏洞無關。
    Andrew
    暫無描述
      亚洲 欧美 自拍 唯美 另类