SAP HANA漏洞及修复建议

简介: SAP HANA漏洞及修复建议   http://mp.weixin.qq.com/s/ylYT2KGS3YZCGRYXUf_IQw   近期,中国国家信息安全漏洞共享平台(CNVD)收录了SAP云商务平台HANA系统存在多个漏洞中的两个关键漏洞:HANA自助服务身份认证漏洞与会话固定(Session Fixation)漏洞(CNVD-2017-02799、CNVD-2017-02802)。

SAP HANA漏洞及修复建议

 

http://mp.weixin.qq.com/s/ylYT2KGS3YZCGRYXUf_IQw

 

近期,中国国家信息安全漏洞共享平台(CNVD)收录了SAP云商务平台HANA系统存在多个漏洞中的两个关键漏洞:HANA自助服务身份认证漏洞与会话固定(Session Fixation)漏洞(CNVD-2017-02799CNVD-2017-02802)利用这些漏洞,外部或内部攻击者未经任何身份认证就能够冒用其他用户甚至是高权限用户身份,远程控制SAP HANA平台,使得平台上承载的企业和组织信息和业务安全可能面临严重威胁。

 

一、漏洞情况分析

http://mmbiz.qpic.cn/mmbiz_png/Cicll4C565AwXzFbtJcJtvfPicib5uiav5j4BqXGUWsz6km3ojo4sVPTibH2tsPqbpXP8BiaMm3DXBt5C1WAPShfhQrg/640?wx_fmt=png&wxfrom=5&wx_lazy=1

SAP HANA(High-Performance Analytic Appliance)是一个软硬件结合体的内存数据库,大量应用于实时业务数据的查询和分析。根据国外安全公司Onapsis Research Labs的报告,其发现SAP云商务平台HANA中存在27个漏洞,其中有两个关键漏洞:

()SAP HANA自助服务工具身份认证漏洞。该工具允许用户激活一些额外的功能,如修改密码、密码重置、用户自注册等功能,但却存在身份认证漏洞,攻击者不需要经过任何验证,可利用漏洞通过HANA的用户自助服务元件入侵整个系统。

()SAPHANA自助服务存在会话固定漏洞(Session Fixation)。外部或内部攻击者未经任何身份认证就能够使用其他用户甚至是高权限用户会话权限,在不需要用户名和密码的情况下修改、窃取或删除敏感资料。

CNVD对上述漏洞的技术评级为“高危”。

 

二、漏洞影响范围

漏洞影响SAP HANA2及以往旧版本,包括SAP HANA SPS09等。根据CNVD秘书处普查结果,互联网上共有约2.4万台标记为SAP HANA云商务平台的主机IP,其中排名前五的国家和地区分别是美国(占比35.7%)、韩国(10.8%)、德国(10.1%)、中国大陆地区(6.9%)以及印度(3.0%)

 

影响的HANA 2 HANA 版本包括:

SAP HANA SPS 12 (newDB rel 1.00.121.00.1466466057)

SAP HANA 2 SPS0 (newDB rel 2.00.000.00.1479874437)

SAP HANA SPS11 (1.00.110.144775). Released in November 2015

SAP HANA SPS10 (1.00.101.00.1435831848). Released in June 2015

SAP HANA SPS09 (1.00.91.1418659308). Released in November 2014.

 

三、漏洞修复建议

CNVD提醒用户及时的更新系统到官方最新版本。运行老旧的系统或不当的配置都会影响SAP HANA业务系统的安全性,增加数据丢失的风险。也可以通过以下临时解决方案:禁用用户自助服务,或添加网络边界设备访问控制措施。

 

相关的安全NOTE

SAP Security Note: #2424173

SAP Security Note: #2429069

 

 

 

 

目录
相关文章
|
14天前
|
开发者 数据处理 数据管理
SAP HANA 的不同类型
SAP HANA 的不同类型
34 9
SAP HANA 的不同类型
|
14天前
|
SQL 数据库 索引
关于 SAP ABAP REPOSRC 数据库表在 HANA 中的 DDL Definition
关于 SAP ABAP REPOSRC 数据库表在 HANA 中的 DDL Definition
17 1
关于 SAP ABAP REPOSRC 数据库表在 HANA 中的 DDL Definition
|
1月前
|
Linux 开发工具 开发者
关于 SAP HANA 开发那些事
关于 SAP HANA 开发那些事
22 0
|
1月前
使用 SAP UI5 Event Bus 机制,修复 SAP UI5 分页显示数据的一个 bug 试读版
使用 SAP UI5 Event Bus 机制,修复 SAP UI5 分页显示数据的一个 bug 试读版
20 0
|
3月前
|
SQL 存储 数据可视化
SAP HANA 内存数据库不同类型的视图的应用场景介绍
SAP HANA 内存数据库不同类型的视图的应用场景介绍
52 0
|
6月前
|
供应链 数据挖掘 BI
什么是 SAP S/4HANA 的 VDM Layering Architecture 的 VDM Composite View
什么是 SAP S/4HANA 的 VDM Layering Architecture 的 VDM Composite View
36 0
|
6月前
|
供应链 数据挖掘 BI
什么是 SAP S/4HANA 的 VDM Layering Architecture 的 CDS Dimension View
什么是 SAP S/4HANA 的 VDM Layering Architecture 的 CDS Dimension View
36 0
|
14天前
|
数据库 存储 监控
什么是 SAP HANA 内存数据库 的 Delta Storage
什么是 SAP HANA 内存数据库 的 Delta Storage
16 0
什么是 SAP HANA 内存数据库 的 Delta Storage
|
10天前
|
Java BI API
SAP Cloud for Customer 里如何通过 ABSL 二次开发方式消费 SAP S/4HANA 系统的 API
SAP Cloud for Customer 里如何通过 ABSL 二次开发方式消费 SAP S/4HANA 系统的 API
12 0
|
14天前
|
数据库 SQL 应用服务中间件
SAP ABAP CDS View 和 HANA CDS View 相同点和不同点辨析
SAP ABAP CDS View 和 HANA CDS View 相同点和不同点辨析
17 0
SAP ABAP CDS View 和 HANA CDS View 相同点和不同点辨析