Aggiornamenti recenti Aprile 18th, 2025 2:53 PM
Giu 30, 2023 Marina Londei In evidenza, News, Prodotto, RSS, Vulnerabilità 0
Fabian Hagg, ricercatore presso SEC Consult, ha individuato quattro vulnerabilità che colpiscono alcuni prodotti SAP; tra questi spiccano ERP Central Component, S/4HANA, BW/4HANA, Solution Manager, SAP for Oil & Gas, SAP for Utilities, Supplier RelationShip Management, Human Capital Management e Employee Central Payroll.
Le vulnerabilità, identificate come CVE-2021-27610, CVE-2021-33677, CVE-2021-33684 e CVE-2023-0014 sono state scoperte durante l’analisi dell’interfaccia Remote Function Call per la comunicazione tra sistemi SAP. La 27610 e la 0014 sono state catalogate come critiche; entrambe risiedono nell’architettura usata per le comunicazioni RFC e HTTP, sia interne ai sistemi che cross-systems.
Hagg ha spiegato che sfruttando queste vulnerabilità un attaccante può compromettere l’intero sistema target; per di più, ha affermato Johannes Greil, head of SEC Consult Vulnerability Lab, la compromissione avviene senza alcuna interazione utente e senza dover prima ottenere permessi sul sistema.
Credits: weerapat- Deposiphotos
Anche se questi sistemi generalmente possono essere raggiunti solo dall’interno, esistono alcune configurazioni che permettono di sfruttare le vulnerabilità direttamente dalla rete pubblica.
Le vulnerabilità, già pericolose di per sé, possono essere combinate in una catena di attacco per eseguire codice remoto senza autenticazione. Come illustrato da Hagg, il team di ricercatori ha eseguito l’attacco con successo in un ambiente di test.
SAP ha rilasciato aggiornamenti di sicurezza per tutte e quattro le vulnerabilità e ha invitato gli utenti ad aggiornare il prima possibile i prodotti vulnerabili. Oltre all’aggiornamento, gli utenti devono seguire alcuni step di post-installazione, come indicato nelle note di sicurezza condivise dall’azienda.
Al momento, spiegano i ricercatori di SEC Consult, non esistono dei workaround per limitare gli impatti delle vulnerabilità. Nel caso non si potessero aggiornare i sistemi, è consigliabile limitare l’accesso alla rete ai server vulnerabili, al fine di ridurre il più possibile la superficie di attacco.
Apr 16, 2025 0
Apr 14, 2025 0
Apr 10, 2025 0
Apr 01, 2025 0
Apr 18, 2025 0
Apr 17, 2025 0
Apr 16, 2025 0
Apr 15, 2025 0
Apr 18, 2025 0
I ricercatori di Cisco Talos hanno pubblicato una nuova...Apr 15, 2025 0
La diffusione dell’IA e il progressivo miglioramento...Apr 09, 2025 0
Gli agenti di IA stanno diventando sempre più capaci, in...Apr 07, 2025 0
I file PDF possono diventare molto pericolosi: stando a una...Apr 04, 2025 0
L’Italia è tra i principali obiettivi del cybercrime...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Apr 18, 2025 0
I ricercatori di Cisco Talos hanno pubblicato una nuova...Apr 17, 2025 0
Alcuni ricercatori di sicurezza hanno scoperto una nuova...Apr 16, 2025 0
Aggiornamento: “Il programma CVE ha un valore...Apr 16, 2025 0
Microsoft sta per rilasciare una nuova funzionalità di...Apr 15, 2025 0
La diffusione dell’IA e il progressivo miglioramento...