Aggiornamenti recenti Novembre 21st, 2024 8:55 PM
Lug 22, 2016 Marco Schiaffino Emergenze, Gestione dati, Intrusione, News, Vulnerabilità 0
Dopo la raffica di aggiornamenti che ha interessato Oracle, è il turno di SAP. L’azienda tedesca ha recentemente corretto 15 vulnerabilità che affliggevano i suoi sistemi, alcune delle quali identificate come “critiche”.
A pubblicare l’avviso dell’avvenuto aggiornamento e la descrizione delle vulnerabilità corrette è stata Onapsis, che in un post analizza anche la correlazione tra due falle di sicurezza il cui uso combinato avrebbe consentito a un pirata informatico di acquisire l’accesso al sistema con relativa facilità.
Nel dettaglio, Nahuel Sanchez spiega che le due vulnerabilità (CVE-2016-6145 e CVE-2016-6144) avrebbero permesso di risalire, in maniera piuttosto semplice, alle credenziali di accesso degli utenti.
Sanchez si è accorto, infatti, che i messaggi di errore visualizzati dal sistema HANA in caso di un tentativo di accesso con credenziali errate cambiavano significativamente a seconda che lo user name non esistesse o fosse invece bloccato (e quindi esistente). Insomma: andando a tentativi, un eventuale aggressore avrebbe potuto individuare gli user name esistenti.
A peggiorare le cose, c’era il fatto che HANA non prevedeva un limite massimo di tentativi di login per il SYSTEM user (il super-amministratore del database) esponendo così il sistema a un eventuale attacco basato su tecniche di brute forcing.
L’accesso con un simile livello di privilegi avrebbe consentito di ottenere qualsiasi tipo di informazione memorizzato all’interno del sistema.
Il rilascio da parte di Onapsis delle informazioni riguardanti le vulnerabilità su SAP sarebbe però solo un antipasto. Nelle prossime settimane, secondo quanto indicato nel comunicato, la società di sicurezza dovrebbe rendere pubblica altre 40 falle di sicurezza che affliggono i sistemi di SPA e Oracle.
Gen 18, 2019 0
Nov 21, 2024 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 19, 2024 0
Nov 21, 2024 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 19, 2024 0
Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Nov 11, 2024 0
Kaspersky ha collaborato a Synergia II, operazione...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 21, 2024 0
Playlist e podcast sono l’esca ideale per attirare ignari...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...Nov 18, 2024 0
István Márton, ricercatore di Wordfence, ha individuato...