صدمه آسیبپذیری پنجسالهی SAP
به گزارش واحد امنیت سایبربان؛ این آسیبپذیری در قابلیتهای سامانههای کارگزار نرمافزار جاوای SAP NetWeaver (بستر جاوای SAP) وجود داشته و در سال ۲۰۱۰ وصله شده است. به گفته شرکت اناپسیس مستقر در بوستون، شواهدی مبنی بر بهرهبرداری از این آسیبپذیری علیه ۳۶ شرکت بزرگ بینالمللی در سطحی وسیع در جهان وجود دارد.
اناپسیس از معرفی این سازمانهای آسیبدیده خودداری کرد اما اشاره کرد که آنها در کشورهای آمریکا، انگلستان، آلمان، چین، هند، ژاپن و کره جنوبی مستقر بوده و یا همکاران آنها در این کشورها قرار داشتهاند. علاوه بر این صنایعی که موردحمله قرار گرفتند عبارتاند از صنایع نفت و گاز، مخابرات، آب و برق، خردهفروشی، خودروسازی و صنایع فولاد. این شرکت میگوید که نشانههای اولیهی بهرهبرداری عمومی از این آسیبپذیری مابین سالهای ۲۰۱۳-۲۰۱۶ در انجمنهای دیجیتال ثبتشده در چین آشکار شدند.
شرکت اناپسیس میگوید: «در اوایل سال ۲۰۱۶، زمانی ما به این مشکل پی بردیم که شباهتهایی کلی در نتایج بررسیهای اولیه بستر امنیتی اناپسیس برای مشتریهای SAP مشاهده کردیم و همچنین شاخصههایی از آلودگی را در پاسخهای جرمشناسی و حادثهی SAP دیدیم. آزمایشگاه تحقیقاتی ما تصمیم گرفت تا تحلیلی عمیقتر را در این موضع انجام دهد و در اثر آن ما متوجه شدیم که دادههای عمومی مربوط به این آسیبپذیریها در دامنههای عمومی، چندین سال است که وجود دارند. علاوه بر این ما اعتقادداریم که برای جامعه امنیت دادهها، بسیار حیاتی است که از خطرات امنیتی نرمافزارهای تجاری آگاهی داشته باشند، چراکه این وضعیت بهوضوح فقدان دید در این زمینه و این نوع برنامههای کاربردی را نشان میدهد».
تیم آمادگی اضطراری رایانهای آمریکا (US-CERT) یک هشدار جداگانه را منتشر کرده تا در مورد نشانههای نفوذ مربوط به سوءاستفاده از Invoker Servlet که یک قابلیت درونی در سامانههای نرمافزاری کارگزار جاوای SAP Netwwarer است (SAP Java Platrofrm) هشدار دهد.
«این Invoker Servlet شامل یک آسیبپذیری است که در سال ۲۰۱۰ بهوسیله SAP وصله شده است. بااینحال این آسیبپذیری به آلوده کردن سامانههای SAP قدیمی که بهدرستی پیکربندی نشدهاند، پرداخته است.»
این بهرهبرداری علیه یک آسیبپذیری وصله شده، به مهاجمان دسترسی غیرمجاز کامل به بستر SAP آلودهشده را میدهد و اجازه کنترل کامل اطلاعات و فرایندهای تجاری در این سامانهها و همچنین دسترسی بالقوه به دیگر سامانهها را برای آنها، مهیا میکند.
بهمنظور بهرهبرداری از این آسیبپذیری مهاجم تنها نیاز به یک مرورگر اینترنت و یک نشانی دامنه/نام میزبان/ آدرس IP از سامانه SAP دارد.
فهرست زیر شامل برخی از راهحلهای تجاری SAP و مؤلفههای فنی است. درصورتیکه امنیت بسترهای جاوای اصلی SAP بهدرستی رعایت نشده باشد، ممکن است درخطر قرار گیرند:
SAP Enterprise Resource Planning (ERP)
SAP Product Life-cycle Management (PLM)
SAP Customer Relationship Management (CRM)
SAP Supply Chain Management (SCM)
SAP Supplier Relationship Management (SRM)
SAP یک مجموعه جدید از بهروزرسانیهای ماهانه را برای محصولات خود منتشر کرد و درمجموع ۱۰ آسیبپذیری را با آنها پوشش داد.