Az SAP NetWeaver kritikus hibáit most muszáj javítani

Az SAP NetWeaver kritikus hibáit most muszáj javítani
Az SAP szeptemberben összesen 21 új sérülékenységet javított termékeiben, köztük három kiemelten veszélyes hibát a NetWeaver szoftverben. A NetWeaver számos nagyvállalati alkalmazás, például az ERP, a CRM vagy az SCM alapját adja, így sebezhetősége kiemelt kockázatot jelent óriási hálózatokban is.

Parancsvégrehajtás és jogosulatlan hozzáférés

A legkritikusabb hibát 10/10 súlyosságúnak értékelték: egy olyan sebezhetőség, amely lehetővé teszi, hogy egy támadó hitelesítés nélkül tetszőleges parancsokat futtasson a szerveren. Ehhez elegendő egy kártékony Java-objektumot küldeni az RMI-P4 modulon keresztül, egy nyitott porton át. Ezt az RMI-P4 protokollt főként belső SAP-kommunikációra használják, de tűzfalhibák miatt akár az internetről is elérhető lehet.

Fájlfeltöltéses támadások és adatlopás

A második hiba (CVSS 9,9) révén hitelesített, de nem adminisztrátori felhasználók képesek tetszőleges fájlokat feltölteni a szerverre a Web Service Deploy funkción keresztül – ez akár a teljes rendszer átvételéhez is vezethet. A harmadik rés a jogosultság-ellenőrzés hiányából fakad (CVSS 9,1): itt illetéktelen, magas jogosultságú felhasználók érzékeny adatokat nézhetnek meg, módosíthatnak vagy törölhetnek.

További veszélyes sebezhetőségek

A Business One (SAP Business One) és az SLT Replication Server is kapott javítást adatlopás, illetve manipuláció ellen, az S/4HANA pedig a hiányos bemeneti ellenőrzés miatt volt érintett. A világ legnagyobb vállalatainak tízezrei használják az SAP rendszereket, így ezek a hibák jelentős támadási felületet biztosítanak a bűnözőknek.


Intézkedést igényel

A hónap elején egy kódinjektálási hibát is felfedeztek az S/4HANA-ban, a Business One-ban és a NetWeaverben, ami újabb súlyos kockázatot jelent. A rendszergazdáknak azonnal telepíteniük kell a javításokat a biztonság érdekében, hiszen a frissítések elérhetők az SAP ügyfelek számára.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te mit gondolsz, mennyire lehet a szoftverhibákat teljesen kizárni nagy rendszerekben?
  • Te mit tennél, ha észrevennél egy ilyen súlyos biztonsági rést a munkahelyeden?
  • Szerinted mindenki felelőssége jelezni, ha ilyet talál, vagy csak a rendszergazdáé?



Legfrissebb posztok

A magántanárokat egyelőre nem váltja le a mesterséges intelligencia

MA 11:01

A magántanárokat egyelőre nem váltja le a mesterséges intelligencia

Az MI, különösen a nagy nyelvi modellek, mint a ChatGPT, a Gemini vagy a Copilot, már szinte mindenki életének részévé váltak: leveleket írnak, házi dolgozatokat készítenek, vagy éppen...

Az autógyártás megállt: kibertámadás bénította meg a JLR-t

MA 10:52

Az autógyártás megállt: kibertámadás bénította meg a JLR-t

🚨 A Jaguar Land Rover kénytelen volt leállítani több rendszerét egy komoly kibertámadás miatt, amely súlyosan akadályozza a gyártást és a kereskedelmi tevékenységeket. Bár a vállalat közlése szerint az...

Frissült a Windows 11, mesterséges intelligencia mindenhol, de kinek lesz ez rossz?

MA 10:40

Frissült a Windows 11, mesterséges intelligencia mindenhol, de kinek lesz ez rossz?

🚀 Szeptemberben megérkezett a Windows 11 legújabb, 24H2-es verziójához kiadott nagy frissítése. Bár az újdonságok között számos hasznos funkció is szerepel, sok közülük csak a Copilot+ gépek tulajdonosai számára...

Ausztria zöldjei, ahol a fűnyíró megpihen

MA 10:27

Ausztria zöldjei, ahol a fűnyíró megpihen

Délkelet-Ausztriában, Sankt Anna am Aigen környékén, egészen a szlovén határig lenyűgöző természetvédelmi kísérlet zajlik. Josef Hadler gazda, aki korábban évente ötször kaszálta a mezőit, ma már csak egyszer-kétszer...


MA 10:13

Az új-zélandi csigadráma: Ned párt keres, de minek?

Egy igazi ritkaságot, egy balra tekeredő házú csigát fedeztek fel Új-Zélandon, akit Nednek neveztek el. A legtöbb csiga háza jobbra spirálozik, viszont Ned balos – ez a genetikai...

Az MI taxik már a reptéren: megérkezik a Waymo San Joséba

MA 10:01

Az MI taxik már a reptéren: megérkezik a Waymo San Joséba

A Waymo engedélyt kapott arra, hogy ősszel megkezdje vezető nélküli autóinak tesztelését a San José Mineta Nemzetközi Repülőtéren, amely Kalifornia első ilyen helyszíne lesz. A vállalat várhatóan még...

Az MI segít: A chipgyártás új kora közeleg

MA 09:52

Az MI segít: A chipgyártás új kora közeleg

A Johns Hopkins Egyetem kutatói áttörést értek el a mikrocsipgyártásban, amely a jövő elektronikai eszközeit olcsóbbá, gyorsabbá és kisebbé teheti – legyen szó okostelefonokról, autókról, háztartási gépekről vagy...

IFA 2025, ezeket a kütyüket és technikai újításokat kár lenne kihagyni

MA 09:43

IFA 2025, ezeket a kütyüket és technikai újításokat kár lenne kihagyni

💻 Berlinben ismét megnyitotta kapuit Európa legnagyobb szórakoztatóelektronikai expója, az IFA, amely minden évben forradalmi újdonságokat vonultat fel a techvilágban. A 2025-ös rendezvényen a látogatók már az első napokban...

Az agyunk néha becsap minket, így keveredik a valóság és a képzelet

MA 09:15

Az agyunk néha becsap minket, így keveredik a valóság és a képzelet

Képzelj el egy almát! Ha mentálisan fel tudod idézni, az agyadban ilyenkor szinte ugyanazok a területek aktiválódnak, mint amikor valóban látsz egy igazi almát. Ez a „kettős használat”...