بسته بهروزرسانی امنیتی خود برای ماه اوت ۲۰۲۴ را منتشر کرده است، که شامل اصلاح ۱۷ آسیبپذیری میشود. یکی از این آسیبپذیریها، که بهطور خاص بحرانی است، مربوط به دور زدن احراز هویت است و میتواند به مهاجمان از راه دور این امکان را بدهد که بهطور کامل سیستم را تحت کنترل خود درآورند.
آسیبپذیری CVE-2024-41730، که به دلیل عدم بررسی احراز هویت در پلتفرمهای خاص SAP وجود دارد و شدت بالای آن با امتیاز ۹٫۸ نشان داده شده، میتواند تحت شرایط خاصی مورد بهرهبرداری قرار گیرد.
اگر ویژگی Single Sign-On در پلتفرم SAP BusinessObjects برای احراز هویت سازمانی فعال باشد، یک کاربر غیرمجاز میتواند از یک نقطه دسترسی REST برای دریافت توکن ورود استفاده کند.
در صورتی که مهاجم بهطور کامل به سیستم دسترسی پیدا کند، تاثیرات منفی شدیدی بر امنیت اطلاعات در زمینههای محرمانگی، یکپارچگی و دسترسپذیری خواهد داشت.
یکی از آسیبپذیریهای بحرانی در این بهروزرسانی، CVE-2024-29415 است که یک نقص در درخواستهای جعلی سمت سرور در برنامههای ساخته شده با نسخههای قدیمیتر از ۴٫۱۱٫۱۳۰ از SAP Build Apps است.
نقص مورد نظر به یک ضعف در بسته ‘IP’ برای Node.js مربوط میشود که وظیفهاش بررسی این است که آیا یک آدرس IP عمومی است یا خصوصی. زمانی که نمایش عددی هشتایی (octal representation) استفاده میشود، این بسته به اشتباه ‘۱۲۷٫۰٫۰٫۱’ را به عنوان یک آدرس عمومی و جهانی قابل مسیریابی (globally routable) شناسایی میکند.
نقص موجود به دلیل این است که اصلاحی که برای یک مشکل مشابه (CVE-2023-42282) انجام شده بود، بهطور کامل و جامع نبوده و باعث شده که برخی موارد همچنان آسیبپذیر و در معرض حملات باقی بمانند.
از میان اصلاحات باقیمانده که در اطلاعیه SAP برای این ماه ذکر شده است، چهار مورد که بهعنوان “شدت بالا” دستهبندی شدهاند ( با امتیاز CVSS v3.1 از ۷٫۴ تا ۸٫۲ ) به شرح زیر خلاصه شدهاند:
آسیبپذیری CVE-2024-42374 مربوط به مشکل تزریق XML در خدمات وب صادراتی SAP BEx Web Java Runtime است و بر نسخههای مختلفی از این نرمافزار که در نسخه ۷٫۵ موجود هستند، تأثیر میگذارد.
نقصی در SAP S/4 HANA مربوط به prototype pollution است که در ماژول مدیریت حفاظت از عرضه وجود دارد و بر نسخههای کتابخانه SheetJS CE که پایینتر از ۰٫۱۹٫۳ هستند، تأثیر میگذارد.
CVE-2024-34688 یک آسیبپذیری DoS در SAP NetWeaver AS Java است که بهطور خاص بر نسخه ۷٫۵ از مولفه Meta Model Repository تأثیر میگذارد.
CVE-2024-33003 یک آسیبپذیری در SAP Commerce Cloud است که بهویژه در نسخههای مختلف این پلتفرم باعث افشای اطلاعات میشود.
بهروزرسانیها را هماکنون اعمال کنید
با توجه به اینکه SAP بزرگترین فروشنده ERP در جهان است و محصولات آن در بیش از ۹۰٪ از فهرست Global 2000 فوربز استفاده میشود، هکرها همیشه به دنبال آسیبپذیریهای بحرانی در احراز هویت هستند که ممکن است به آنها این امکان را بدهد که به شبکههای شرکتی بسیار ارزشمند دسترسی پیدا کنند.
CISA در فوریه ۲۰۲۲ از مدیران سیستمها خواسته است که آسیبپذیریهای مهم در برنامههای SAP را برطرف کنند تا از تهدیدات امنیتی مانند دزدی دادهها، حملات باجافزار و اختلال در عملیاتهای مهم جلوگیری شود.
مهاجمهای سایبری از سیستمهای SAP که بهروزرسانی نشده بودند بین ژوئن ۲۰۲۰ و مارس ۲۰۲۱ برای نفوذ به شبکههای شرکتی در حداقل ۳۰۰ مورد استفاده کردند.