(495) 925-0049, ITShop интернет-магазин 229-0436, Учебный Центр 925-0049
  Главная страница Карта сайта Контакты
Поиск
Вход
Регистрация
Рассылки сайта
 
 
 
 
 

Критическая уязвимость в сервисе SAP Dispatcher доступна через интернет

Компания SAP выпустила майский набор критических обновлений, который закрывает 11 уязвимостей, обнаруженных сторонними исследователями, в том числе и сотрудниками исследовательского центра DSecRG (Digital Security Research Group) компании Digital Security.

Непосредственно специалистами DSecRG было обнаружено 4 уязвимости в таких компонентах продуктов SAP, как SAP Basis, SAP Portal и SAP BW. Наиболее критичной из них является отказ в обслуживании при обработке XML-пакетов веб-интерфейсом приложения SAP NetWeaver ABAP.

В целом в майском обновлении SAP превалируют уязвимости отказа в обслуживании - так, например, компания Core Security выпустила отчет о множественных уязвимостях, обнаруженных в протоколе DIAG. Это основной протокол, используемый в SAP для передачи данных между клиентом и сервером через клиентское приложение SAP GUI. В данном протоколе недавно уже были выявлены проблемы с небезопасным шифрованием, а точнее - кодированием. Теперь в нем обнаружены и другие уязвимости. Врезультате эксплуатации данных уязвимостей возможен вызов атаки типа "отказ в обслуживании" на сервер приложений SAP NetWeaver, что приведет к остановке работы системы до ее перезагрузки, говорится в сообщении Digital Security.

Помимо отказа в обслуживании, одна из уязвимостей может привести к выполнению произвольного кода на сервере SAP, то есть к получению доступа ко всем критичным для бизнеса данным и процессам.

Как показали исследования, проведенные Digital Security с целью сбора статистики по наличию SAP-систем в интернете, сервис Dispatcher, который обслуживает соединения попротоколу DIAG и должен быть открыт только для доступа внутри корпоративной сети, у некоторых компаний, тем не менее, доступен удаленно через интернет в обход SAP Router. В ходе выборочного сканирования систем по всему миру было обнаружено порядка сотни SAP-систем с доступным для удаленного подключения портом SAP Dispatcher. Наибольшее количество систем было обнаружено в США (30%), Китае (25%), Германии (10%), Колумбии и Корее. Среди обнаруженных систем найдены также и российские IP-адреса.

По неподтвержденным данным, уязвимость можно реализовать только в случае включенной трассировки, что снижает риск. На данный момент всем компаниям, использующим SAP, рекомендуется установить уровень трассировки протокола DIAG в значение 1 или 0 (по умолчанию).

Ссылки по теме


 Распечатать »
 Правила публикации »
  Написать редактору 
 Рекомендовать » Дата публикации: 15.05.2012 
 

Магазин программного обеспечения   WWW.ITSHOP.RU
SAP Crystal Server 2011 WIN INTL 5 CAL License
SAP® Crystal Presentation Design 2016 WIN INTL NUL
SAP CRYSTAL Reports 2013 WIN INTL NUL
SAP® Crystal Dashboard Design Departmental 2016 WIN INTL NUL
SAP Crystal Reports 2008 INTL WIN NUL License
 
Другие предложения...
 
Курсы обучения   WWW.ITSHOP.RU
 
Другие предложения...
 
Магазин сертификационных экзаменов   WWW.ITSHOP.RU
 
Другие предложения...
 
3D Принтеры | 3D Печать   WWW.ITSHOP.RU
 
Другие предложения...
 
Новости по теме
 
Рассылки Subscribe.ru
Информационные технологии: CASE, RAD, ERP, OLAP
Безопасность компьютерных сетей и защита информации
Новости ITShop.ru - ПО, книги, документация, курсы обучения
Мир OLAP и Business Intelligence: новости, статьи, обзоры
Мастерская программиста
Corel DRAW - от идеи до реализации
 
Статьи по теме
 
Новинки каталога Download
 
Документация
 
 



    
rambler's top100 Rambler's Top100