Aggiornamenti recenti Aprile 3rd, 2025 10:03 AM
Lug 22, 2016 Marco Schiaffino Emergenze, Gestione dati, Intrusione, News, Vulnerabilità 0
Dopo la raffica di aggiornamenti che ha interessato Oracle, è il turno di SAP. L’azienda tedesca ha recentemente corretto 15 vulnerabilità che affliggevano i suoi sistemi, alcune delle quali identificate come “critiche”.
A pubblicare l’avviso dell’avvenuto aggiornamento e la descrizione delle vulnerabilità corrette è stata Onapsis, che in un post analizza anche la correlazione tra due falle di sicurezza il cui uso combinato avrebbe consentito a un pirata informatico di acquisire l’accesso al sistema con relativa facilità.
Nel dettaglio, Nahuel Sanchez spiega che le due vulnerabilità (CVE-2016-6145 e CVE-2016-6144) avrebbero permesso di risalire, in maniera piuttosto semplice, alle credenziali di accesso degli utenti.
Sanchez si è accorto, infatti, che i messaggi di errore visualizzati dal sistema HANA in caso di un tentativo di accesso con credenziali errate cambiavano significativamente a seconda che lo user name non esistesse o fosse invece bloccato (e quindi esistente). Insomma: andando a tentativi, un eventuale aggressore avrebbe potuto individuare gli user name esistenti.
Le modalità di visualizzazione dei messaggi di errore in caso di incorretto login avrebbero consentito di estrarre informazioni sensibili sugli utenti esistenti.
A peggiorare le cose, c’era il fatto che HANA non prevedeva un limite massimo di tentativi di login per il SYSTEM user (il super-amministratore del database) esponendo così il sistema a un eventuale attacco basato su tecniche di brute forcing.
L’accesso con un simile livello di privilegi avrebbe consentito di ottenere qualsiasi tipo di informazione memorizzato all’interno del sistema.
Il rilascio da parte di Onapsis delle informazioni riguardanti le vulnerabilità su SAP sarebbe però solo un antipasto. Nelle prossime settimane, secondo quanto indicato nel comunicato, la società di sicurezza dovrebbe rendere pubblica altre 40 falle di sicurezza che affliggono i sistemi di SPA e Oracle.
Gen 18, 2019 0
Apr 03, 2025 0
Apr 02, 2025 0
Apr 01, 2025 0
Mar 31, 2025 0
Apr 03, 2025 0
Apr 02, 2025 0
Apr 01, 2025 0
Mar 31, 2025 0
Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and Management...Mar 27, 2025 0
Ogni nuova tecnologia porta con sé nuovi rischi. Nel caso...Mar 21, 2025 0
Il processo di penetration testing è ormai una pratica...Mar 13, 2025 0
Il bilancio delle vittime del ransomware Medusa è...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Apr 03, 2025 0
Colt Technology Services ha annunciato di aver completato...Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and...Mar 31, 2025 0
I ricercatori di Infoblox hanno scoperto una nuova campagna...Mar 31, 2025 0
Nel corso dell’ultima settimana, il CERT-AGID ha rilevato...