SAPHANA漏洞及修复建议-创新互联

SAP HANA漏洞及修复建议

成都创新互联服务项目包括乐东黎族网站建设、乐东黎族网站制作、乐东黎族网页制作以及乐东黎族网络营销策划等。多年来,我们专注于互联网行业,利用自身积累的技术优势、行业经验、深度合作伙伴关系等,向广大中小型企业、政府机构等提供互联网行业的解决方案,乐东黎族网站推广取得了明显的社会效益与经济效益。目前,我们服务的客户以成都为中心已经辐射到乐东黎族省份的部分城市,未来相信会继续扩大服务区域并继续获得客户的支持与信任!

 

http://mp.weixin.qq.com/s/ylYT2KGS3YZCGRYXUf_IQw

 

近期,中国国家信息安全漏洞共享平台(CNVD)收录了SAP云商务平台HANA系统存在多个漏洞中的两个关键漏洞:HANA自助服务身份认证漏洞与会话固定(Session Fixation)漏洞(CNVD-2017-02799、CNVD-2017-02802)。利用这些漏洞,外部或内部攻击者未经任何身份认证就能够冒用其他用户甚至是高权限用户身份,远程控制SAP HANA平台,使得平台上承载的企业和组织信息和业务安全可能面临严重威胁。

 

一、漏洞情况分析

SAP HANA(High-Performance Analytic Appliance)是一个软硬件结合体的内存数据库,大量应用于实时业务数据的查询和分析。根据国外安全公司Onapsis Research Labs的报告,其发现SAP云商务平台HANA中存在27个漏洞,其中有两个关键漏洞:

(一)SAP HANA自助服务工具身份认证漏洞。该工具允许用户激活一些额外的功能,如修改密码、密码重置、用户自注册等功能,但却存在身份认证漏洞,攻击者不需要经过任何验证,可利用漏洞通过HANA的用户自助服务元件入侵整个系统。

(二)SAPHANA自助服务存在会话固定漏洞(Session Fixation)。外部或内部攻击者未经任何身份认证就能够使用其他用户甚至是高权限用户会话权限,在不需要用户名和密码的情况下修改、窃取或删除敏感资料。

CNVD对上述漏洞的技术评级为“高危”。

 

二、漏洞影响范围

漏洞影响SAP HANA2及以往旧版本,包括SAP HANA SPS09等。根据CNVD秘书处普查结果,互联网上共有约2.4万台标记为SAP HANA云商务平台的主机IP,其中排名前五的国家和地区分别是美国(占比35.7%)、韩国(10.8%)、德国(10.1%)、中国大陆地区(6.9%)以及印度(3.0%)。

 

影响的HANA 2 和 HANA 版本包括:

SAP HANA SPS 12 (newDB rel 1.00.121.00.1466466057)

SAP HANA 2 SPS0 (newDB rel 2.00.000.00.1479874437)

SAP HANA SPS11 (1.00.110.144775). Released in November 2015

SAP HANA SPS10 (1.00.101.00.1435831848). Released in June 2015

SAP HANA SPS09 (1.00.91.1418659308). Released in November 2014.

 

三、漏洞修复建议

CNVD提醒用户及时的更新系统到官方最新版本。运行老旧的系统或不当的配置都会影响SAP HANA业务系统的安全性,增加数据丢失的风险。也可以通过以下临时解决方案:禁用用户自助服务,或添加网络边界设备访问控制措施。

 

相关的安全NOTE:

SAP Security Note: #2424173

SAP Security Note: #2429069

 

 

 

 


网页名称:SAPHANA漏洞及修复建议-创新互联
分享URL:http://myzitong.com/article/dcipgi.html