博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
SAP HANA漏洞及修复建议
阅读量:6609 次
发布时间:2019-06-24

本文共 1289 字,大约阅读时间需要 4 分钟。

SAP HANA漏洞及修复建议

 

 

近期,中国国家信息安全漏洞共享平台(CNVD)收录了SAP云商务平台HANA系统存在多个漏洞中的两个关键漏洞:HANA自助服务身份认证漏洞与会话固定(Session Fixation)漏洞(CNVD-2017-02799、CNVD-2017-02802)。利用这些漏洞,外部或内部攻击者未经任何身份认证就能够冒用其他用户甚至是高权限用户身份,远程控制SAP HANA平台,使得平台上承载的企业和组织信息和业务安全可能面临严重威胁。

 

一、漏洞情况分析

http://mmbiz.qpic.cn/mmbiz_png/Cicll4C565AwXzFbtJcJtvfPicib5uiav5j4BqXGUWsz6km3ojo4sVPTibH2tsPqbpXP8BiaMm3DXBt5C1WAPShfhQrg/640?wx_fmt=png&wxfrom=5&wx_lazy=1

SAP HANA(High-Performance Analytic Appliance)是一个软硬件结合体的内存数据库,大量应用于实时业务数据的查询和分析。根据国外安全公司Onapsis Research Labs的报告,其发现SAP云商务平台HANA中存在27个漏洞,其中有两个关键漏洞:

(一)SAP HANA自助服务工具身份认证漏洞。该工具允许用户激活一些额外的功能,如修改密码、密码重置、用户自注册等功能,但却存在身份认证漏洞,攻击者不需要经过任何验证,可利用漏洞通过HANA的用户自助服务元件入侵整个系统。

(二)SAPHANA自助服务存在会话固定漏洞(Session Fixation)。外部或内部攻击者未经任何身份认证就能够使用其他用户甚至是高权限用户会话权限,在不需要用户名和密码的情况下修改、窃取或删除敏感资料。

CNVD对上述漏洞的技术评级为“高危”。

 

二、漏洞影响范围

漏洞影响SAP HANA2及以往旧版本,包括SAP HANA SPS09等。根据CNVD秘书处普查结果,互联网上共有约2.4万台标记为SAP HANA云商务平台的主机IP,其中排名前五的国家和地区分别是美国(占比35.7%)、韩国(10.8%)、德国(10.1%)、中国大陆地区(6.9%)以及印度(3.0%)。

 

影响的HANA 2 和 HANA 版本包括:

SAP HANA SPS 12 (newDB rel 1.00.121.00.1466466057)

SAP HANA 2 SPS0 (newDB rel 2.00.000.00.1479874437)

SAP HANA SPS11 (1.00.110.144775). Released in November 2015

SAP HANA SPS10 (1.00.101.00.1435831848). Released in June 2015

SAP HANA SPS09 (1.00.91.1418659308). Released in November 2014.

 

三、漏洞修复建议

CNVD提醒用户及时的更新系统到官方最新版本。运行老旧的系统或不当的配置都会影响SAP HANA业务系统的安全性,增加数据丢失的风险。也可以通过以下临时解决方案:禁用用户自助服务,或添加网络边界设备访问控制措施。

 

相关的安全NOTE:

SAP Security Note: #2424173

SAP Security Note: #2429069

 

 

 

 

转载地址:http://ahsso.baihongyu.com/

你可能感兴趣的文章
VMware 虚拟机的虚拟磁盘编程知识点扫盲之二
查看>>
vs2012中自带IIS如何让其他电脑访问
查看>>
关于termux在手机上搭载Linux系统,python,ssh
查看>>
Redux:异步操作
查看>>
Mysql学习第三课-分析二进制日志进行增量备份和还原
查看>>
2-11
查看>>
Appium IOS
查看>>
POJ1961 Period [KMP应用]
查看>>
CSS hack
查看>>
IT项目管理工具探讨之_项目群管理
查看>>
如何在 Android 手机上安装 Ubuntu 13.04
查看>>
HDU 6073 - Matching In Multiplication | 2017 Multi-University Training Contest 4
查看>>
topcoder srm 465 div1
查看>>
C语言 scanf()和gets()函数的区别
查看>>
如何检测域名是否被微信屏蔽 微信域名检测接口API是如何实现
查看>>
POJ1611-The Suspects
查看>>
Spring 中 ApplicationContext 和 BeanFactory 的区别
查看>>
Linux Makefile 生成 *.d 依赖文件及 gcc -M -MF -MP 等相关选项说明【转】
查看>>
Linux下安装Python-3.3.2【转】
查看>>
STL杂记
查看>>