آسیب‌پذیری پنج ساله‌ی SAP به تجارت جهانی صدمه می‌زند!

محققان امنیتی می‌گویند شواهدی وجود دارد که نشان می‌دهد نزدیک به ۴۶ سازمان در دنیا به‎وسیله بهره‌برداری‌ از آسیب‌پذیری نرم‌افزارهای تجاری SAP مورد نفوذ قرار گرفته‌اند،‌ در حالی‎که این آسیب‌پذیری پنج سال پیش وصله شده است.
این آسیب‌پذیری در قابلیت‎های سامانه‌های کارگزار نرم‌افزار جاوای SAP NetWeaver (بستر جاوای SAP) وجود داشته و در سال ۲۰۱۰ وصله شده است. به گفته شرکت اناپسیس مستقر در بوستون، شواهدی مبنی بر بهره‌برداری از این آسیب‌پذیری علیه ۳۶ شرکت بزرگ بین‌المللی در سطحی وسیع در جهان وجود دارد.
اناپسیس از معرفی این سازمان‌های آسیب‌دیده خودداری کرد اما اشاره کرد که آن‎ها در کشورهای آمریکا، انگلستان، آلمان، چین، هند، ژاپن و کره جنوبی مستقر بوده و یا همکاران آن‎ها در این کشورها قرار داشته‌اند. علاوه بر این صنایعی که مورد حمله قرار گرفتند عبارتند از صنایع نفت و گاز، مخابرات، آب و برق، خرده‌فروشی، خودروسازی و صنایع فولاد. این شرکت می‌گوید که نشانه‌های اولیه‌ی بهره‌برداری عمومی از این آسیب‌پذیری مابین سال‌های ۲۰۱۳-۲۰۱۶ در انجمن‌های دیجیتال ثبت شده در چین آشکار شدند.
شرکت اناپسیس می‌گوید: «دراوایل سال ۲۰۱۶، زمانی ما به این مشکل پی بردیم که شباهت‌هایی کلی در نتایج بررسی‌های اولیه بستر امنیتی اناپسیس برای مشتری‌های SAP مشاهده کردیم و همچنین شاخصه‌هایی از آلودگی را در پاسخ‌های جرم‌شناسی و حادثه‌ی SAP دیدیم. آزمایشگاه تحقیقاتی ما تصمیم گرفت تا تحلیلی عمیق‌تر را در این موضع انجام دهد و در اثر آن ما متوجه شدیم که داده‌های عمومی مربوط به این آسیب‌پذیری‌ها در دامنه‌های عمومی، چندین سال است که وجود دارند. علاوه بر این ما اعتقاد داریم که برای جامعه امنیت داده‌ها، بسیار حیاتی است که از خطرات امنیتی نرم‌افزارهای تجاری آگاهی داشته باشند، چرا که این وضعیت به وضوح فقدان دید در این زمینه و این نوع برنامه‌های کاربردی را نشان می‌دهد».
تیم آمادگی اضطراری رایانه‌‌ای آمریکا (US-CERT) یک هشدار جداگانه را منتشر کرده تا در مورد نشانه‌های نفوذ مربوط به سوء‌استفاده از Invoker Servlet که یک قابلیت درونی در سامانه‌های نرم‌افزاری کارگزار جاوای SAP Netwwarer است (SAP Java Platrofrm) هشدار دهد.
«این Invoker Servlet شامل یک آسیب‌پذیری است که در سال ۲۰۱۰ به وسیله SAP وصله شده است. با این حال این آسیب‌پذیری به آلوده کردن سامانه‌های SAP قدیمی که به درستی پیکربندی نشده‌اند، پرداخته است.»
این بهره‌برداری علیه یک آسیب‌پذیری وصله شده، به مهاجمان دسترسی غیرمجاز کامل به بستر SAP آلوده شده را می‌دهد و اجازه کنترل کامل اطلاعات و فرایندهای تجاری در این سامانه‌ها و همچنین دسترسی بالقوه به دیگر سامانه‌ها را برای آن‎ها، مهیا می‌کند.
به منظور بهره‌برداری از این آسیب‌پذیری مهاجم تنها نیاز به یک مرورگر اینترنت و یک نشانی دامنه/نام میزبان/ آدرس IP از سامانه SAP دارد.
فهرست زیر شامل برخی از راه‌حل‌های تجاری SAP و مؤلفه‌های فنی است. در صورتی که امنیت بسترهای جاوای اصلی SAP به درستی رعایت نشده باشد، ممکن است در خطر قرار گیرند:
SAP Enterprise Resource Planning (ERP)
SAP Product Life-cycle Management (PLM)
SAP Customer Relationship Management (CRM)
SAP Supply Chain Management (SCM)
SAP Supplier Relationship Management (SRM)
SAP روز سه‌شنبه یک مجموعه جدید از به‎روزرسانی‌های ماهانه را برای محصولات خود منتشر کرد و در مجموع ۱۰ آسیب‌پذیری را با آن‎ها پوشش داد.

منبع: asis

درباره نماد امنیت وب

“نماد امنیت وب” به عنوان یکی از شرکت های پیشتاز در زمینه امنیت نرم افزار و سرویس های تحت وب، با ارائه سرویس های امنیتی برای تمامی کسب و کار ها و دارای نمایندگی شرکت Acunetix (اکوانتیکس) بعنوان محبوب ترین اسکنر امنیتی black box در دنیا، ایمنی وب سایت شما را در مقابل حمله هکر ها تضمین می کند.