Az SAP NetWeaver kritikus hibáit most muszáj javítani

Az SAP NetWeaver kritikus hibáit most muszáj javítani
Az SAP szeptemberben összesen 21 új sérülékenységet javított termékeiben, köztük három kiemelten veszélyes hibát a NetWeaver szoftverben. A NetWeaver számos nagyvállalati alkalmazás, például az ERP, a CRM vagy az SCM alapját adja, így sebezhetősége kiemelt kockázatot jelent óriási hálózatokban is.

Parancsvégrehajtás és jogosulatlan hozzáférés

A legkritikusabb hibát 10/10 súlyosságúnak értékelték: egy olyan sebezhetőség, amely lehetővé teszi, hogy egy támadó hitelesítés nélkül tetszőleges parancsokat futtasson a szerveren. Ehhez elegendő egy kártékony Java-objektumot küldeni az RMI-P4 modulon keresztül, egy nyitott porton át. Ezt az RMI-P4 protokollt főként belső SAP-kommunikációra használják, de tűzfalhibák miatt akár az internetről is elérhető lehet.

Fájlfeltöltéses támadások és adatlopás

A második hiba (CVSS 9,9) révén hitelesített, de nem adminisztrátori felhasználók képesek tetszőleges fájlokat feltölteni a szerverre a Web Service Deploy funkción keresztül – ez akár a teljes rendszer átvételéhez is vezethet. A harmadik rés a jogosultság-ellenőrzés hiányából fakad (CVSS 9,1): itt illetéktelen, magas jogosultságú felhasználók érzékeny adatokat nézhetnek meg, módosíthatnak vagy törölhetnek.

További veszélyes sebezhetőségek

A Business One (SAP Business One) és az SLT Replication Server is kapott javítást adatlopás, illetve manipuláció ellen, az S/4HANA pedig a hiányos bemeneti ellenőrzés miatt volt érintett. A világ legnagyobb vállalatainak tízezrei használják az SAP rendszereket, így ezek a hibák jelentős támadási felületet biztosítanak a bűnözőknek.


Intézkedést igényel

A hónap elején egy kódinjektálási hibát is felfedeztek az S/4HANA-ban, a Business One-ban és a NetWeaverben, ami újabb súlyos kockázatot jelent. A rendszergazdáknak azonnal telepíteniük kell a javításokat a biztonság érdekében, hiszen a frissítések elérhetők az SAP ügyfelek számára.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te mit gondolsz, mennyire lehet a szoftverhibákat teljesen kizárni nagy rendszerekben?
  • Te mit tennél, ha észrevennél egy ilyen súlyos biztonsági rést a munkahelyeden?
  • Szerinted mindenki felelőssége jelezni, ha ilyet talál, vagy csak a rendszergazdáé?



Legfrissebb posztok

MA 20:51

Az Apple végre webre költözteti az App Store-t, de ne örülj túl korán

Megújult az Apple webes App Store-ja, amely mostantól áttekinthető felületen gyűjti össze az iPhone, iPad, Mac, Vision Pro, Apple Watch és Apple TV különböző alkalmazáskategóriáit...

MA 20:31

Újabb WordPress-fiaskó: veszélyben a JobMonster adminjogok

🚫 A kiberbűnözők egy súlyos, jogosultság-megkerülési sebezhetőséget használnak ki a népszerű JobMonster WordPress-témában, amely révén adminisztrátori fiókokat is eltulajdoníthatnak...

MA 20:21

Az amerikai DJI drónstop közelebb van, mint gondolnánk

💥 Az Egyesült Államokban egyre nagyobb nyomás nehezedik a kínai DJI dróngyártóra...

MA 20:11

Az új Coca-Cola ünnepi reklám: MI-generált nosztalgia, lélek nélkül

A Coca-Cola ismét az ünnepi szezon középpontjába került, ám idén is inkább visszafogott lelkesedéssel fogadta a közönség a márka legújabb, 2025-ös karácsonyi reklámját...

MA 19:51

Az új Windows Server-frissítés tönkretette a hotpatch-t

A Microsoft sürgősségi, úgynevezett OOB (out-of-band) biztonsági frissítést adott ki, hogy lezárja a WSUS szolgáltatásában felfedezett, aktívan kihasznált sebezhetőséget...

MA 19:30

Az óriási gázerőműből hidrogénes jövő: Los Angeles nagy dobása

Los Angeles új lendületet ad a zöld energiának: a város legnagyobb földgázerőművét részben hidrogénnel működőre alakítják át...

MA 19:01

Az MI még mindig naiv: nem tud különbséget tenni tény és vélemény között

A legújabb kutatások szerint a mai nagyméretű nyelvi modellek, mint a GPT-4o, még mindig komoly gondban vannak azzal, hogy megkülönböztessék a tényeket az emberi hiedelmektől – főleg, ha a hiedelem hamis...

MA 18:50

Az Antarktisz meghökkentő jégolvadása: soha nem látott visszahúzódás

Az Antarktisz egyik gleccsere minden eddiginél gyorsabban húzódott vissza, ami komoly aggodalmat kelt a tengerszint-emelkedés szempontjából...

MA 18:31

Az új Nintendo Switch 2 letarolja az eladásokat

🎮 A Nintendo Switch 2 idén nyáron igazi slágerré vált: július és szeptember között 4,54 millió konzolt adtak el világszerte...

MA 18:21

Az OpenAI gigászi, 13 ezermilliárd forintos felhőbizniszt kötött az Amazonnal

💰 A Microsoft mellett mostantól az Amazon is beszáll az OpenAI MI-modelljeinek fejlesztésébe: többéves, 13 ezermilliárd forintos (38 milliárd dolláros) felhőszerződést jelentettek be, amely azonnal életbe lép...

MA 18:11

Megoldja az okostelefon a kiégést? Az MI tényleg segíthet

💡 Egy friss kutatás jelentős javulást mutatott ki a dolgozói kiégés szintjében, amikor a cégek személyre szabott, mobiltelefonos beavatkozásokat vezettek be...

MA 18:02

Összeomlott az 56 milliárd dolláros segélyrendszer

Az utóbbi időben a nemzetközi segélyrendszer súlyos válságba került, miközben új, innovatív megoldások szinte lehetetlen környezetben is látványos eredményeket hoznak...

MA 17:41

Egy trükkel előhívhatjuk az elfeledett gyermekkori emlékeket

Az emlékek felidézése gyakran nehéz feladat, különösen, amikor fiatalkori, mélyen elrejtett élményekről van szó...

MA 17:31

Az új Google Fordító okosabb, de lassabb lett

💬 A Google Fordító frissítést kapott, amelyben már MI-alapú funkció is segíti a fordítást...

MA 17:21

Az év legnagyobb és legfényesebb szuperholdja jön

🌕 November első napjai igazán látványos égi jelenséget ígérnek: érkezik az év legnagyobb és legfényesebb teliholdja, a nevezetes hódhold, amely idén szuperhold is lesz...

MA 17:12

Egy ősi hal hallása meglepte a tudósokat

🐟 Egy 67 millió éves fosszília alapján a kutatók teljesen új fénybe helyezték az édesvízi halak hallásának fejlődését...

MA 17:01

Az Amazonas védelme rekordcsökkenést hozott a brazil kibocsátásban

Brazília 2024-ben az elmúlt 15 év legnagyobb üvegházhatásúgáz-kibocsátáscsökkenését érte el, miután fokozottan fellépett az Amazonas-erdő irtása ellen...

MA 16:51

Az MI-piacokon még bőven akadnak meglepetések

🤔 Elad Gil, a neves kockázati tőkebefektető szerint a mesterséges intelligencia fejlődése egészen kiszámíthatatlan...

MA 16:41

Az ingyenes MI és India: ki húz hasznot belőle?

🌐 India vadonatúj jelentőséggel bír a mesterséges intelligencia fejlesztésében: a Google, az OpenAI és a Perplexity hosszú távú, ingyenes hozzáférést kínálnak MI-szolgáltatásaikhoz, több tízmillió indiai felhasználót és adatot vonzva be...