Az SAP NetWeaver kritikus hibáit most muszáj javítani

Az SAP NetWeaver kritikus hibáit most muszáj javítani
Az SAP szeptemberben összesen 21 új sérülékenységet javított termékeiben, köztük három kiemelten veszélyes hibát a NetWeaver szoftverben. A NetWeaver számos nagyvállalati alkalmazás, például az ERP, a CRM vagy az SCM alapját adja, így sebezhetősége kiemelt kockázatot jelent óriási hálózatokban is.

Parancsvégrehajtás és jogosulatlan hozzáférés

A legkritikusabb hibát 10/10 súlyosságúnak értékelték: egy olyan sebezhetőség, amely lehetővé teszi, hogy egy támadó hitelesítés nélkül tetszőleges parancsokat futtasson a szerveren. Ehhez elegendő egy kártékony Java-objektumot küldeni az RMI-P4 modulon keresztül, egy nyitott porton át. Ezt az RMI-P4 protokollt főként belső SAP-kommunikációra használják, de tűzfalhibák miatt akár az internetről is elérhető lehet.

Fájlfeltöltéses támadások és adatlopás

A második hiba (CVSS 9,9) révén hitelesített, de nem adminisztrátori felhasználók képesek tetszőleges fájlokat feltölteni a szerverre a Web Service Deploy funkción keresztül – ez akár a teljes rendszer átvételéhez is vezethet. A harmadik rés a jogosultság-ellenőrzés hiányából fakad (CVSS 9,1): itt illetéktelen, magas jogosultságú felhasználók érzékeny adatokat nézhetnek meg, módosíthatnak vagy törölhetnek.

További veszélyes sebezhetőségek

A Business One (SAP Business One) és az SLT Replication Server is kapott javítást adatlopás, illetve manipuláció ellen, az S/4HANA pedig a hiányos bemeneti ellenőrzés miatt volt érintett. A világ legnagyobb vállalatainak tízezrei használják az SAP rendszereket, így ezek a hibák jelentős támadási felületet biztosítanak a bűnözőknek.


Intézkedést igényel

A hónap elején egy kódinjektálási hibát is felfedeztek az S/4HANA-ban, a Business One-ban és a NetWeaverben, ami újabb súlyos kockázatot jelent. A rendszergazdáknak azonnal telepíteniük kell a javításokat a biztonság érdekében, hiszen a frissítések elérhetők az SAP ügyfelek számára.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te mit gondolsz, mennyire lehet a szoftverhibákat teljesen kizárni nagy rendszerekben?
  • Te mit tennél, ha észrevennél egy ilyen súlyos biztonsági rést a munkahelyeden?
  • Szerinted mindenki felelőssége jelezni, ha ilyet talál, vagy csak a rendszergazdáé?


Legfrissebb posztok

MA 11:34

Az MI-botrány az Indie Game Awards-on: elvették a díjakat a Clair Obscurtól

A Sandfall Interactive nagy sikerű, kritikusok által elismert RPG-je, a Clair-obscur: 33...

MA 11:02

Az amerikai alap kiszáll a Sportradarból: miért most?

🏆 A kaliforniai székhelyű Global IMC jelentősen csökkentette részesedését a Sportradar Group AG-ben, több mint 7 millió dollár (kb...

MA 10:57

Végleg vége az olcsó Steam Deck korszakának

💸 A Steam Deck-rajongók számára rossz hír, hogy a Valve beszüntette az utolsó megfizethető, LCD-s modellt is...

MA 10:39

Az év rejtett gyöngyszemei: játékok, amikről lemaradtál

💎 2025-ben a videojáték-ipar elképesztő mennyiségű címet ontott magából, de szinte lehetetlen mindenre odafigyelni...

MA 10:32

Az inka kőcsodák titkai: így emelték fel a birodalmat

Az inka civilizáció építőművészetét évszázadok óta rejtély övezi. A mai Peru, Ecuador, Bolívia, Chile és Argentína területén elterülő, több mint tízmillió lakosú inka birodalom hivatalosan az 1500-as években bekövetkezett spanyol hódításig uralta a térséget...

MA 10:17

A 2025-ös társasjátékrobbanás legizgalmasabb újdonságai

🎲 A társasjáték-rajongók számára 2025 a nehézségek ellenére is kiemelkedő év lett – a vámok alaposan felforgatták a piacot, de így is rengeteg kiváló cím jelent meg...

MA 09:43

A Switch 2 olcsóbb kazettáinak titka kiszivárgott?

🔑 A Nintendo következő konzolja, a Switch 2 várhatóan olcsóbb fizikai játékkazettákat kaphat, legalábbis erre utalt egy korai, idő előtt törölt bejegyzés egy retro játékokkal foglalkozó kiadótól, az ININ Games-től...

MA 09:37

Az új Dogpile: Tetris, Balatro és kiskutyák őrült találkája

A Dogpile egy meglepően friss játék, amely ötvözi a pakliépítős stratégiát, a match-3 mechanikát, a roguelike hangulatot és persze rengeteg aranyos kutyát...

MA 09:22

Az okos kosár titka: így lesz egészséges a bevásárlás

Az egészséges táplálkozás egyik kulcsa, hogy tudatosan vásárolj az élelmiszerboltban. Egyre többen esküsznek arra a bevált módszerre, hogy elsősorban a bolt peremén keresd az alapanyagokat...

MA 09:16

Az Apple nyit, de vasmarokkal fogja az iPhone-okat Japánban

Az Apple jelentős módosításokat jelentett be a japán iOS-rendszerben, hogy megfeleljen a Mobil Szoftver Versenytörvénynek (MSCA)...

MA 09:08

A mesterséges intelligenciás autók elárasztották San Franciscót – káosz a sötétben

🚗 San Franciscót december 20-án hatalmas áramszünet bénította meg, aminek következtében a Waymo önvezető autói egyszerűen leálltak az utakon...

MA 09:02

Az Ozempic-láz kincsvadászata: a turkálás új aranykora

💎 Tíz éven át vadásztam arra a kabátra, amilyet Winona Ryder visel a Furcsa dolgok (Stranger Things) első évadában...

MA 08:59

Az igazi távcsőpárbaj: melyik Celestron 10×42 a nyerő?

A hobbifelfedezők és természetjárók szinte mind találkoztak már a 10×42-es távcsövekkel...

MA 08:36

A RansomHouse új titkosító trükkökkel riogatja az áldozatokat

Az ismert RansomHouse zsarolóvírus-csoport nemrég komoly fejlesztéseken esett át: eddigi egyszerű titkosítási eljárása helyett most egy összetettebb, többrétegű titkosítási módszert alkalmaz...

MA 08:29

A műanyagválság elharapózik – ideje lépniük a kormányoknak!

A műanyagszennyezés világszerte egyre csak nő, miközben a globális műanyag-egyezményről szóló tárgyalások évek óta elakadtak...

MA 08:15

A mesterséges intelligencia már a hosszú feladatokat is viszi – Közel az áttörés?

Az elmúlt hat évben az MI-k képességei exponenciálisan nőttek: ma már olyan feladatok nagy részét is képesek megoldani, amelyek egy embernek napokat vagy heteket igényelnek...

MA 07:50

A NASA az űrből kapta lencsevégre a különleges üstököst

🚀 Felmerül a kérdés, hogy mi történik, ha egy rejtélyes vándorüstökös a Naprendszer közelébe sodródik, és csak űrszondával lehet megfigyelni...

MA 07:36

Az olcsó 2,5 GbE switch: aranybánya vagy zsákutca?

A Tenda SE105 egy 5 portos, ventilátor nélküli 2,5 GbE switch, amely erősen hasonlít a BrosTrend S2-re...

MA 07:29

A Sony–Honda első villanyautójában már távolról is fut a PS5

Sony és Honda közös vállalata, a Sony Honda Mobility bemutatta első közös elektromos autóját, az Afeelát, amely egy különleges extrát kap: az utazók távolról játszhatnak PlayStation 5 (PS5) és PlayStation 4 (PS4) játékokat az autó beépített kijelzőjén keresztül...