SAP HANA漏洞及修复建议

简介: SAP HANA漏洞及修复建议   http://mp.weixin.qq.com/s/ylYT2KGS3YZCGRYXUf_IQw   近期,中国国家信息安全漏洞共享平台(CNVD)收录了SAP云商务平台HANA系统存在多个漏洞中的两个关键漏洞:HANA自助服务身份认证漏洞与会话固定(Session Fixation)漏洞(CNVD-2017-02799、CNVD-2017-02802)。

SAP HANA漏洞及修复建议

 

http://mp.weixin.qq.com/s/ylYT2KGS3YZCGRYXUf_IQw

 

近期,中国国家信息安全漏洞共享平台(CNVD)收录了SAP云商务平台HANA系统存在多个漏洞中的两个关键漏洞:HANA自助服务身份认证漏洞与会话固定(Session Fixation)漏洞(CNVD-2017-02799CNVD-2017-02802)利用这些漏洞,外部或内部攻击者未经任何身份认证就能够冒用其他用户甚至是高权限用户身份,远程控制SAP HANA平台,使得平台上承载的企业和组织信息和业务安全可能面临严重威胁。

 

一、漏洞情况分析

http://mmbiz.qpic.cn/mmbiz_png/Cicll4C565AwXzFbtJcJtvfPicib5uiav5j4BqXGUWsz6km3ojo4sVPTibH2tsPqbpXP8BiaMm3DXBt5C1WAPShfhQrg/640?wx_fmt=png&wxfrom=5&wx_lazy=1

SAP HANA(High-Performance Analytic Appliance)是一个软硬件结合体的内存数据库,大量应用于实时业务数据的查询和分析。根据国外安全公司Onapsis Research Labs的报告,其发现SAP云商务平台HANA中存在27个漏洞,其中有两个关键漏洞:

()SAP HANA自助服务工具身份认证漏洞。该工具允许用户激活一些额外的功能,如修改密码、密码重置、用户自注册等功能,但却存在身份认证漏洞,攻击者不需要经过任何验证,可利用漏洞通过HANA的用户自助服务元件入侵整个系统。

()SAPHANA自助服务存在会话固定漏洞(Session Fixation)。外部或内部攻击者未经任何身份认证就能够使用其他用户甚至是高权限用户会话权限,在不需要用户名和密码的情况下修改、窃取或删除敏感资料。

CNVD对上述漏洞的技术评级为“高危”。

 

二、漏洞影响范围

漏洞影响SAP HANA2及以往旧版本,包括SAP HANA SPS09等。根据CNVD秘书处普查结果,互联网上共有约2.4万台标记为SAP HANA云商务平台的主机IP,其中排名前五的国家和地区分别是美国(占比35.7%)、韩国(10.8%)、德国(10.1%)、中国大陆地区(6.9%)以及印度(3.0%)

 

影响的HANA 2 HANA 版本包括:

SAP HANA SPS 12 (newDB rel 1.00.121.00.1466466057)

SAP HANA 2 SPS0 (newDB rel 2.00.000.00.1479874437)

SAP HANA SPS11 (1.00.110.144775). Released in November 2015

SAP HANA SPS10 (1.00.101.00.1435831848). Released in June 2015

SAP HANA SPS09 (1.00.91.1418659308). Released in November 2014.

 

三、漏洞修复建议

CNVD提醒用户及时的更新系统到官方最新版本。运行老旧的系统或不当的配置都会影响SAP HANA业务系统的安全性,增加数据丢失的风险。也可以通过以下临时解决方案:禁用用户自助服务,或添加网络边界设备访问控制措施。

 

相关的安全NOTE

SAP Security Note: #2424173

SAP Security Note: #2429069

 

 

 

 

目录
相关文章
|
SQL 存储 JavaScript
SAP HANA 详细介绍
SAP HANA 详细介绍
937 0
|
大数据
为什么要学习SAP HANA
大数据最近几年是一个比较火的名词,2015年读过一本叫做《大数据时代》的书,航空机票的例子让我记忆犹新。如今工作中接触到SAP HANA,勾起了我心中对大数据的欲望。
108 1
|
存储 缓存 算法
「内存数据库」SAP HANA的不可告人的秘密
「内存数据库」SAP HANA的不可告人的秘密
|
存储 缓存 算法
「首席看HANA」SAP HANA的秘密- 不要告诉任何人
「首席看HANA」SAP HANA的秘密- 不要告诉任何人
|
大数据
《CIO指南:如何使用SAP HANA平台处理大数据》电子版地址
CIO指南:如何使用SAP HANA平台处理大数据
101 2
《CIO指南:如何使用SAP HANA平台处理大数据》电子版地址
【SAP Hana】JAVA代码访问SAP HANA
【SAP Hana】JAVA代码访问SAP HANA
141 0
|
存储 云安全 弹性计算
SAP S/4HANA上云最佳实践
本文主要基于《阿里云解决方案技术白皮书》的指导,以一个典型S/4HANA上云案例,来分析上云过程中遇到的一些典型问题,以及架构的设计和落地的最佳实践。
SAP S/4HANA上云最佳实践
SAP S/4HANA里KPI tile的一个具体例子
SAP S/4HANA里KPI tile的一个具体例子
203 0
SAP S/4HANA里KPI tile的一个具体例子
|
云安全 存储 弹性计算
SAP(HANA+S/4)上云基础环境部署最佳实践
为提高客户服务水平及集团管理效率,客户选择了SAP解决方案。但是同时也对客户的IT基础设施提出了更多的要求。对此我们针对SAP上云基础设施选型、云原生产品、灾备方案设计,云上安全环境设计总结出了SAP最佳上云方案。本文展示真实案例中的HANA和S/4部署实践。
SAP(HANA+S/4)上云基础环境部署最佳实践