CISA, Admins'i maksimum ciddiyet SAP güvenlik açığını düzeltmek için uyarır.

4 yıl önce

ABD Siber Güvenliği ve Altyapı Güvenlik Ajansı (CISA), ICMAD (Internet Communication Manager Advanced Desync) Dubbed (Internet Community Manager Advanced Desync) (Internet Community Manager Advanced Desync) dizi bir dizi ciddi güvenlik kusurunu düzeltmeye ve İnternet İletişim Yöneticisi'ni (ICM) kullanan SAP Business Apps'u etkilediğini uyarlattı.

CISA, bu güvenlik açıklarının düzeltilmemesi başarısız olduğunu, bu güvenlik açıklarının düzensiz sunucularla birlikte veri hırsızlığına, finansal dolandırıcılık riskleri, misyon-kritik iş süreçlerinin aksakları, fidyeware saldırıları ve tüm işlemlerin durmasını sağladığını ekledi.

Dün, üç ICMAD hatasından biri olan ve bir maksimum ciddiyet meselesi olarak derecelendirilen CVE-2022-22536'yı bulmuş ve bildiren onbisis araştırma laboratuvarı, SAP müşterilerini hemen düzeltmek için uyardı (diğer ikisi CVE-2022 olarak izlenir. 22532 ve CVE-2022222533).

SAP Ürün Güvenlik Yanıt Ekibi (PSRT), bu güvenlik açıklarını ele almak için güvenlik yamaları oluşturmak ve bu ayın Salı günü sırasında 8 Şubat'ta yayınlanacak güvenlik yamaları oluşturmak için onbus ile çalıştı.

Başarılı bir şekilde sömürülürse, ICMAD hataları, saldırganların SAP kullanıcılarını, işletme bilgilerini ve işlemlerini ve kimlik bilgilerini çalmasını, hizmetin reddedilmelerini tetiklemelerini, uzaktan kod yürütmesini ve nihayetinde, nihayetinde tamamen açılmamış SAP uygulamalarını tehlikeye atmalarını sağlar.

"ICM, bir SAP NetWeaver Application Server'ın en önemli bileşenlerinden biridir: çoğu SAP ürününde bulunur ve Genel SAP teknolojisi yığınının kritik bir parçasıdır," internet ile SAP uygulamalarını bağlayan "," dedi.

"Kötü amaçlı aktörler, korunmasız sistemlerde en kritik güvenlik açığını (CVSSV3 10.0) kolayca yararlanabilir; Exploit basittir, daha önce bir kimlik doğrulaması gerektirmez, önkoşul gerekmez ve yük yükü, en yaygın kullanılan ağ, HTTP (ler) ile gönderilebilir. SAP başvurularına erişmek için servis. "

SAP'nin Güvenlik Yanıt Direktörü Vic Chung şu anda, bu güvenlik açıklarını hedef alan istismarları kullanarak ihlal edilen herhangi bir müşterinin şebekelerinin farkında olmadığını ve "güçlü bir şekilde", en kısa sürede düzeltme eklerini uygulamak için "güçlü bir şekilde" tavsiye ettiğini söyledi.

SAP müşterileri, ICMAD güvenlik açıklarına yönelik tarama sistemlerinin tarama sistemlerine yardımcı olmak için geliştirilen bu açık kaynaklı aracı kullanabilir.

Alman Business Software Developer ayrıca, SAP ticaretinde kullanılan Apache Log4J 2 bileşeni ile ilişkili diğer maksimum ciddiyet açıkları, SAP Veri İstihbarat 3 (ABD'de), SAP Dinamik Yetkilendirme Yönetimi, SAP Customer Customer Checkout.

Hepsi, uzaktan tehdit aktörlerinin, başarılı bir şekilde sömürülmenin ardından açılmamış yazılımların çalışan sistemlerdeki kodları yürütmesine izin verir.

CISA, federal ajansları aktif olarak sömürülen Windows hatasını düzeltmeye emreder.

CISA, aktif olarak sömürülen hatalar listesine 8 güvenlik açığı ekler

CISA, saldırılarda sömürülen böcekler listesine 17 güvenlik açığı ekler

CISA uyarıları eski böceklerin federal ajansları hala sömürülüyor

ABD Govt, kritik altyapıyı hedefleyen Rus bilgisayar korsanlarının uyarılması

Kaynak: Bleeping Computer

More Posts