image

VS waarschuwt voor aanvallen op zes jaar oud SAP-lek

woensdag 11 mei 2016, 16:58 door Redactie, 2 reacties

Het Computer Emergency Readiness Team van de Amerikaanse overheid (US-CERT) heeft een waarschuwing voor een zes jaar oud beveiligingslek in SAP afgegeven waardoor al 36 bedrijven wereldwijd zijn aangevallen. De aanvallers maken gebruik van een functie in SAP Java-platformen.

De kwetsbaarheid in deze functie werd in 2010 door SAP gepatcht. Het beveiligingslek blijft echter een probleem voor verouderde en verkeerd geconfigureerde SAP-systemen, aldus US-CERT. Veel zakelijke SAP-applicaties draaien op SAP Java-platformen, waaronder SAP Enterprise Resource Planning, SAP NetWeaver en SAP Supply Chain Management. "De kwetsbaarheid bevindt zich in de SAP-applicatielaag, het staat dus los van het besturingssysteem en de database-applicatie die het SAP-systeem ondersteunt", zo laat de waarschuwing weten.

Via de kwetsbaarheid kan een aanvaller op afstand volledige toegang tot het SAP-platform krijgen. Daarmee heeft de aanvaller niet alleen de controle over de zakelijke informatie en processen op deze systemen, maar kan er ook toegang tot andere systemen worden verkregen. Volgens beveiligingsbedrijf Onapsis, dat de aanvallen ontdekte, zijn bedrijven in de Verenigde Staten, Groot-Brittannië, Duitsland, China, India, Japan en Zuid-Korea getroffen. Het gaat om bedrijven in de olie- en gassector, telecomaanbieders, nutsbedrijven, autofabrikanten en staalfabrikanten. US-CERT adviseert organisaties om de SAP-update uit te voeren en de kwetsbare functie uit te schakelen.

Reacties (2)
11-05-2016, 19:03 door karma4
"The vulnerability resides on the SAP application layer, so it is independent of the operating system and database application that support the SAP system." Prachtig, je kunt je druk maken over het veiligste OS en je DBMS. Intussen ligt alles van het bedrijf uit SAP en meer wel open en bloot op straat.

Wat is er met de risico-analyse gebeurd? Meest waarschijnlijk: Blijven hangen in vinkenlijstjes van best practices. Kun je bij elke hack zeggen dat we het met de kennis van nu toen anders gedaan hadden. Echt investeren in security is duurder in de directe kosten. De indirecte (de events) gewoon wegwimpelen...
13-05-2016, 22:46 door Anoniem
Slow And Painful indeed SAP
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.