15:15 24.04.2017 |
10013 просмотров
Эксперты Positive Technologies выявили уязвимости в программных компонентах SAP Enterprise Portal Navigation, SAP NetWeaver Log Viewer и SAP Enterprise Portal Theme Editor, входящих в состав платформы SAP NetWeaver. Недостатки безопасности позволяют атакующим перехватывать учетные данные для входа, регистрировать нажатия клавиш, подменять данные и выполнять другие нелегитимные действия, вплоть до полной компрометации системы.
Четыре уязвимости межсайтового выполнения сценариев (Cross-Site Scripting, XSS) обнаружены в компонентах корпоративного веб-портала SAP Enterprise Portal — SAP Enterprise Portal Navigation и SAP EnterprisePortal Theme Editor. Эксплуатируя данные уязвимости, злоумышленник может получить доступ к токенам сессии жертвы, учетным данным для входа и другой конфиденциальной информации в браузере, выполнить различные действия от имени пользователя, изменить содержимое HTML-страницы, перехватить нажатия клавиш.
Еще одна уязвимость — обход каталога (Directory Traversal) — позволяет загрузить произвольные файлы в компоненте SAP NetWeaver Log Viewer. При загрузке некорректно сформированного архива, содержащего файлы со специальными символами в названии, и его последующей распаковке, веб-приложение распознает символы «.» и «/» как часть корректного пути файла, что позволяет злоумышленникам эксплуатировать уязвимость обхода каталога и загружать файлы в произвольную локацию файловой системы сервера.
Последствия загрузки произвольных файлов могут повлечь за собой полную компрометацию системы, чрезмерную нагрузку на файловую систему или базу данных, распространение атаки на серверные системы и подмену данных. Степень воздействия данной уязвимости высока, так как произвольный код может быть выполнен в контексте сервера.
Теги: Автоматизация предприятий
Информационная безопасность
SAP
Positive Technologies
На ту же тему:
«Уральская сталь» усилила кибербезопасность
Металлургический комбинат «Уральская Сталь» выстроил полный цикл управления уязвимостями на базе решения Positive Technologies MaxPatrol VM для ускорения обнаружения возможных недостатков безопасности в инфраструктуре. Система позволяет выявлять трендовые уязвимости, информация о которых поступает в течение 12 часов с момента обнаружения.
Число успешных кибератак на финансовые организации выросло вдвое
По оценкам Positive Technologies, в III квартале 2023 года количество уникальных атак на компании финансовой отрасли увеличилось вдвое по сравнению с аналогичным периодом прошлого года. В первую очередь злоумышленники атакуют наименее защищенные организации и их клиентов.
Рынок ИБ в России растет вопреки прогнозам
Как отмечают в Positive Technologies, основными драйверами рынка ИБ в России стал запрос предприятий на результативную безопасность, обусловленный ростом числа хакерских атак, и правительственные инициативы в сфере ИБ. Стремительный уход иностранных производителей негативно влиял на динамику рынка, но рынок вырос и стал другим — рынком отечественных производителей.