SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label sap. Show all posts
Showing posts with label sap. Show all posts

Sep 10, 2025

Actualizaciones críticas en Adobe Commerce, Magento y SAP

Adobe ha advertido sobre una falla de seguridad crítica en sus plataformas de código abierto Adobe Commerce y Magento que, de explotarse con éxito, podría permitir a atacantes tomar el control de las cuentas de clientes.

La vulnerabilidad, identificada como CVE-2025-54236 (también conocida como SessionReaper), tiene una puntuación CVSS de 9,1 . Se ha descrito como una falla de validación de entrada incorrecta. Adobe afirmó no tener constancia de ninguna vulnerabilidad de seguridad activa.

"Un posible atacante podría tomar el control de las cuentas de clientes en Adobe Commerce a través de la API REST", declaró Adobe.

Adobe Además de publicar una corrección para la vulnerabilidad, Sansec afirmó haber implementado reglas WAF para proteger los entornos contra intentos de explotación que puedan afectar a los comerciantes que utilizan la infraestructura de Adobe Commerce en la nube.

"SessionReaper es una de las vulnerabilidades más graves de Magento en su historia, comparable a Shoplift (2015), Ambionics SQLi (2019), TrojanOrder (2022) y CosmicSting (2024)", declaró la empresa de seguridad Sansec.

Por su parte, SAP lanzó actualizaciones de seguridad para abordar múltiples fallas de seguridad, incluidas tres vulnerabilidades críticas en SAP Netweaver que podrían resultar en la ejecución de código y la carga de archivos arbitrarios.

Las vulnerabilidades son: CVE-2025-42944 (CVSS 10.0), CVE-2025-42922 (CVSS 9.9), CVE-2025-42958 (CVSS 9.1).

Fuente: THN 1 | THN 2

Aug 19, 2025

Exploit público para vulnerabilidades críticas de SAP NetWeaver

Ha aparecido un nuevo exploit que combina dos vulnerabilidades de seguridad críticas, ya parcheadas, en SAP NetWeaver, poniendo a las organizaciones en riesgo de vulneración de sistemas y robo de datos.

El exploit en cuestión combina las vulnerabilidades CVE-2025-31324 y CVE-2025-42999 para eludir la autenticación y lograr la ejecución remota de código, según informó la empresa de seguridad de SAP, Onapsis.

  • CVE-2025-31324 (CVSS: 10.0): Falta la comprobación de autorización en el servidor de desarrollo de Visual Composer de SAP NetWeaver.
  • CVE-2025-42999 (CVSS: 9.1): Deserialización insegura en el servidor de desarrollo de Visual Composer de SAP NetWeaver.

SAP abordó las vulnerabilidades en abril y mayo de 2025, pero no antes de que los cibercriminales las utilizaran como vulnerabilidades Zero-Day desde marzo.

Se ha observado que varios grupos de ransomware y extorsión de datos, como Qilin, BianLian y RansomExx, utilizan estas vulnerabilidades como arma, además de varios equipos de espionaje con vínculos con China que también las han utilizado en ataques dirigidos a redes de infraestructura crítica.

La existencia del exploit fue reportada por primera vez la semana pasada por vx-underground, que afirmó haber sido publicado por Scattered Lapsus$ Hunters, una nueva alianza formada por Scattered Spider y ShinyHunters.

"Estas vulnerabilidades permiten a un atacante no autenticado ejecutar comandos arbitrarios en el sistema SAP objetivo, incluyendo la carga de archivos arbitrarios", declaró Onapsis. "Esto puede provocar la ejecución remota de código (RCE) y el control total del sistema afectado, así como de los datos y procesos empresariales de SAP".

El exploit no solo puede utilizarse para implementar web shells, sino que también puede utilizarse para llevar a cabo ataques de tipo "living off the land" (LotL) mediante la ejecución directa de comandos del sistema operativo sin necesidad de instalar artefactos adicionales en el sistema comprometido. Estos comandos se ejecutan con privilegios de administrador de SAP, lo que otorga a los atacantes acceso no autorizado a los datos y recursos del sistema de SAP.

En concreto, la cadena de ataque utiliza primero CVE-2025-31324 para eludir la autenticación y cargar la carga maliciosa al servidor. Posteriormente, se explota la vulnerabilidad de deserialización (CVE-2025-42999) para descomprimir la carga y ejecutarla con permisos elevados.

"La publicación de este dispositivo de deserialización es especialmente preocupante debido a que puede reutilizarse en otros contextos, como la explotación de las vulnerabilidades de deserialización que SAP parcheó recientemente en julio", advirtió Onapsis.

La empresa describe a los actores de la amenaza como poseedores de un amplio conocimiento de las aplicaciones de SAP e insta a los usuarios de SAP a aplicar las últimas correcciones lo antes posible, revisar y restringir el acceso a las aplicaciones de SAP desde Internet y monitorear las aplicaciones de SAP para detectar cualquier signo de compromiso.

La empresa RedRays ha publicado un extenso informe detallado y un Scanner para la vulnerabilidad CVE-2025-31324 .

Fuente: THN

Jul 30, 2025

Explotan falla crítica (y parcheada) de SAP Netweaver

Se ha observado que los actores de amenaza están explotando una falla crítica de SAP Netweaver para instalar el backdoor "Auto-Color",en un ataque dirigido a una compañía de productos químicos con sede en los Estados Unidos.

"En el transcurso de tres días, un actor de amenaza obtuvo acceso a la red del cliente, intentó descargar varios archivos sospechosos y comunicó con infraestructura maliciosa vinculada al malware Auto-Color", dijo DarkTrace en un informe.

La vulnerabilidad en cuestión es CVE-2025-31324, un error de carga de archivos no autenticado severo en SAP Netweaver que habilita la ejecución del código remoto (RCE). Fue parcheado por SAP en abril.

Auto-Color, documentado por primera vez por la Unit 42 de Palo Alto Networks a principios de febrero, funciona similar a un troyano de acceso remoto, que permite el acceso a hosts de Linux comprometidos. Se observó en ataques dirigidos a universidades y organizaciones gubernamentales en América del Norte y Asia entre noviembre y diciembre de 2024.

El incidente detectado por DarkTrace tuvo lugar el 28 de abril, cuando fue alertado de la descarga de un binario ELF sospechoso en una máquina expuesta a Internet que probablemente ejecutaba SAP Netweaver. Dicho esto, se dice que los signos iniciales de actividad de escaneo ocurrieron al menos tres días antes.

"CVE-2025-31324 se aprovechó en este caso para lanzar un ataque de segunda etapa, que implica el compromiso del dispositivo conectado a Internet y la descarga de un archivo ELF que representa el malware Auto-Color", dijo la compañía. "Desde la intrusión inicial hasta el establecimiento fallido de la comunicación C2, el malware mostró una clara comprensión de Linux y demostró una restricción calculada diseñada para minimizar la exposición y reducir el riesgo de detección".

Fuente: THN

Apr 27, 2025

Zero-Day crítico en SAP NetWeaver 7.xx permite tomar control del sistema (10 de 10 - PARCHEA!)

Actores de amenazas están explotando activamente una nueva vulnerabilidad Zero-Day en SAP NetWeaver 7.xx para cargar shells web JSP con el objetivo de ejecutar código y tomar el control del servidor.

  • Una vulnerabilidad Zero-Day con CVSS 10.0 se está explotando activamente.
  • La vulnerabilidad CVE-2025-31324 afecta a SAP Visual Composer de SAP NetWeaver 7.xx, permitiendo que actores de amenazas no autenticados carguen archivos arbitrarios, lo que resulta en un ataque completo e inmediato del sistema objetivo.
  • SAP Visual Composer no está instalado por defecto, pero está ampliamente habilitado porque era un componente clave utilizado por especialistas en procesos de negocio para desarrollar componentes de aplicaciones empresariales sin necesidad de programar.
  • El primer informe público se realizó a través del blog de la empresa de investigación de seguridad ReliaQuest.
  • Onapsis Threat Intelligence detectó evidencia de explotación activa, la cual fue reportada por varias empresas de investigación e investigadores de seguridad.
  • SAP lanzó un parche de emergencia para este problema el 24 de abril de 2025.
  • RedRays también ha publicado detalles técnicos de la explotación.

Inicialmente, ReliaQuest dijo en un informe que "Es probable que la explotación esté relacionada con una vulnerabilidad previamente descubierta, como CVE-2017-9844, o con un problema de inclusión remota de archivos (RFI) no reportado".

Posteriormente, la misma ReliaQuest confirmó que la actividad maliciosa detallada aprovecha una nueva vulnerabilidad que ahora está identificada como CVE-2025-31324 (CVSS: 10). SAP ya publicó una actualización para abordar esta falla (Note 3594142).

La falla está en el endpoint "/developmentserver/metadatauploader" del entorno NetWeaver, lo que permite a actores de amenazas desconocidos cargar shells web maliciosos basados ​​en JSP en la ruta "servlet_jsp/irj/root/" para acceso remoto persistente y entregar cargas útiles adicionales.

En otras palabras, se carga una shell web JSP que permite subir archivos no autorizados, permitir un control total sobre los hosts infectados, ejecutar código remoto y extraer datos confidenciales. Se han observado incidentes específicos utilizando el marco de postexplotación Brute Ratel C4, así como una técnica conocida llamada Heaven's Gate para eludir las protecciones de los endpoints de Linux.

Al menos en un caso, los actores de amenazas tardaron varios días en pasar del acceso inicial exitoso a la explotación posterior, lo que plantea la posibilidad de que el atacante sea un intermediario de acceso inicial (IAB) que obtiene y vende acceso a otros grupos de amenazas en foros clandestinos.

"El cargador de metadatos de SAP NetWeaver Visual Composer no está protegido con la autorización adecuada, lo que permite que un agente no autenticado cargue binarios ejecutables potencialmente maliciosos que podrían dañar gravemente el sistema host", se lee en el aviso sobre la vulnerabilidad.

La divulgación se produce poco más de un mes después de que la Agencia de Ciberseguridad y Seguridad de Infraestructura de EE.UU. (CISA) advirtiera sobre la explotación activa de otra falla de alta gravedad de NetWeaver (CVE-2017-12637) que podría permitir a un atacante obtener archivos de configuración confidenciales de SAP.

En un informe aparte, la firma de seguridad de SAP, Onapsis, afirmó que la vulnerabilidad se puede explotar mediante HTTP/HTTPS, lo que permite a los atacantes enviar solicitudes POST cuidadosamente diseñadas dirigidas al endpoint "/developmentserver/metadatauploader" sin necesidad de autenticación.

Las shells web permiten al atacante ejecutar comandos arbitrarios en el contexto del sistema, con los privilegios del usuario del sistema operativo <sid>adm, lo que les otorga acceso total a todos los recursos de SAP. Los ataques no se han atribuido a un grupo de amenazas específico.

Con este acceso, el atacante obtiene acceso no autorizado al sistema operativo SAP subyacente utilizando el usuario y los privilegios de los procesos que se ejecutan en el servidor de aplicaciones SAP, lo que implica acceso total a cualquier recurso de SAP, incluida la base de datos del sistema SAP, sin restricciones, lo que le permite realizar diversas acciones, añadió la empresa.

Se recomienda a los usuarios verificar la presencia de los siguientes indicadores de compromiso (IoC) para determinar si se han visto afectados. Verificar los siguientes directorios del sistema operativo para detectar la presencia de archivos "jsp", "java" o "class".

C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\root
C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\work
C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\work\sync

ProjectDiscovery ha publicado dos plantillas de Nuclei para detectar CVE-2025-31324 con el fin de verificar si los usuarios son vulnerables y determinar si sus instancias están comprometidas por la puerta trasera de shell web JSP utilizada por los actores de amenazas.

Protección luego de la aplicación del parche de abril

La vulnerabilidad afecta a Visual Composer Framework 7.50 y se recomienda aplicar el parche más reciente. Esta actualización de seguridad de emergencia se publicó después de la actualización regular de SAP de abril de 2025, por lo que si aplicó dicha actualización a principios de este mes (publicada el 8 de abril de 2025), aún es vulnerable a CVE-2025-31324.

Además, la actualización de emergencia incluye correcciones para dos vulnerabilidades críticas adicionales: CVE-2025-27429 (inyección de código en SAP S/4HANA) y CVE-2025-31330 (inyección de código en SAP Landscape Transformation).

A quienes no puedan aplicar las actualizaciones que abordan CVE-2025-31324, pueden aplicar las siguientes mitigaciones:

  • Restringir el acceso al endpoint /developmentserver/metadatauploader.
  • Si no utiliza Visual Composer, considere desactivarlo por completo. Reenvíe los registros a SIEM y analice la ruta del servlet en busca de archivos no autorizados.
  • Realizar un análisis exhaustivo del entorno para localizar y eliminar archivos sospechosos antes de aplicar las medidas de mitigación.

Fuente: THN | Onapsis

Apr 8, 2021

Falta de actualizaciones en SAP de misión crítica [Informe]

Según un informe emitido por Onapsis, delincuentes informáticos están apuntando a vulnerabilidades no parcheadas en las aplicaciones de SAP. El informe detalla más de 300 explotaciones exitosas de vulnerabilidades críticas previamente parcheadas por SAP a través de 1.500 intentos de ataque entre junio de 2020 y marzo de 2021.

También destacó que la ventana de tiempo para que los defensores actúen fue significativamente menor de lo que se pensaba anteriormente, "con ejemplos de vulnerabilidades de SAP que se han armado en menos de 72 horas después del lanzamiento de los parches y aplicaciones de SAP aprovisionadas en entornos de nube (IaaS) siendo descubiertas y comprometidas en menos de tres horas".

El informe señala que 18 de los 20 principales productores de vacunas del mundo ejecutan su producción en SAP, 19 de los 28 países de la OTAN ejecutan SAP y el 77% de los ingresos por transacciones del mundo toca un sistema SAP.

Onapsis dijo que esta era la primera vez que SAP emite un comunicado de prensa oficial sobre las amenazas cibernéticas que afectan a sus clientes. El comunicado dice que ambas compañías habían "trabajado en estrecha colaboración con el Departamento de Seguridad Nacional de EE.UU. (DHS), la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) y la Autoridad Federal de Seguridad Cibernética (BSI) de Alemania, aconsejando a las organizaciones que tomen medidas inmediatas para aplicar los parches disponibles de SAP, realizar configuraciones seguras, y realizar evaluaciones de compromiso en entornos críticos".

El informe no describe nuevas vulnerabilidades en el software SaaS de SAP o en la propia infraestructura de TI corporativa de SAP; señalan que muchas organizaciones aún no habían aplicado las mitigaciones relevantes que SAP ha proporcionado durante mucho tiempo.

El CEO y cofundador de Onapsis, Mariano Nunez, dijo que los hallazgos críticos señalados en el informe describen ataques a vulnerabilidades para las cuales los parches y las pautas de configuración segura habían estado disponibles durante meses o incluso años. "Desafortunadamente, demasiadas organizaciones todavía operan con una brecha de gobernanza importante en términos de seguridad cibernética y cumplimiento de sus aplicaciones de misión crítica, lo que permite a los actores de amenazas externos e internos acceder, exfiltrar y obtener el control total de su información más sensible y regulada y procesos".

El comunicado también aclara que ninguna de las vulnerabilidades estaba presente en las soluciones en la nube mantenidas por SAP. El DHS CISA también ha emitido una alerta sobre el potencial objetivo de las aplicaciones críticas de SAP.

Fuente. ComputerWeekly

Jul 16, 2020

RECON: vulnerabilidad crítica en SAP NetWeaver permite secuestrar los servidores sin autenticación

SAP, la conocida empresa de software de gestión empresarial, acaba de publicar un parche que soluciona varios errores en SAP NetWeaver AS JAVA en su componente web. Las mayor de las vulnerabilidades afecta al asistente de configuración ("LM Configuration Wizard"), permitiendo la creación de usuarios con privilegios sin la necesidad de estar autenticado.

En julio, SAP ha lanzado 20 notas de seguridad nuevas o actualizadas y la SAP ha publicado la Security Note #2934135 como crítica (10 de 10 en CVSS)

El error fue hallado y reportado por el investigador argentino Pablo Artuso de la empresa Onapsis. Su descubrimiento evitó lo que pudo haber sido una brecha en la seguridad de gigantes de los negocios a nivel internacional.

La dimensión del problema y el alcance de las organizaciones afectadas provocó que el Departamento de Seguridad Nacional de los Estados Unidos emitiera un comunicado en su sitio oficial para alertar a todas las empresas del potencial riesgo: "Teniendo en cuenta la dimensión crítica de la vulnerabilidad, lo que representa el riesgo y la relevancia de las aplicaciones de SAP, la Agencia de Ciberseguridad e Infraestrucura -CISA por sus siglas en inglés- recomienda fuertemente el uso inmediato de parches para proteger los sistemas internos".

Según el informe, que cita a la vez el reporte de la empresa Onapsis, un ataques exitoso podría permitir el acceso y modificación de registros financieros; alterar datos bancarios, hacer uso de información personal, sabotear operaciones o transacciones, acceder al sistema operativo y modificar o hasta eliminar archivos.

Debido a sus características, la vulnerabilidad identificada como CVE-2020-6287 y bautizada como RECON ha recibido la mayor puntuación CVSS, siendo ésta de 10 sobre 10. Aunque no hay evidencias de su explotación, los clientes de SAP que utilizan este componente (más de 40.000 empresas) deben actualizar lo antes posible.

La vulnerabilidad se encuentra presente en las versiones 7.30, 7.31, 7.40 y 7.50 de SAP NetWeaver AS JAVA, y según puede leerse en la publicación lanzada por CISA habría más de 15 productos de SAP afectados. Se recomienda igualmente actualizar utilizando el parche en vez de buscar posibles formas de mitigar el problema.

SAP ha puesto a disposición de sus clientes una nota con información adicional sobre este parche, el cual soluciona esta y otras vulnerabilidades.

Fuente: Hispasec

Jun 14, 2020

Vulnerabilidades críticas en SAP Adaptive Server Enterprise (ASE)

En mayo, SAP lanzó una actualización de seguridad que corrige varias vulnerabilidades para su producto de base de datos Adaptive Server Enterprise (ASE).

El SAP Adaptive Server Enterprise (ASE), anteriormente conocido como Sybase SQL Server, es un servidor de base de datos relacional de alto rendimiento que puede ser alojado en las instalaciones o en la estructura de la nube que es utilizado por más de 30.000 organizaciones en todo el mundo, incluidas instituciones bancarias, compañías de atención médica, empresas de seguridad, etc.

Los investigadores de seguridad de Trustwave han reveladoseis vulnerabilidades que descubrieron mientras realizaban pruebas de seguridad para la última versión del software, ASE 16 (SP03 PL08). Aunque SAP había lanzado parches para ASE 15.7 y 16.0 en su actualización de mayo de 2020, los investigadores revelaron detalles técnicos de las vulnerabilidades en una publicación de blog el miércoles.

Los investigadores que descubrieron e informaron sobre las vulnerabilidades ahora están pidiendo a las organizaciones que apliquen esos parches lo antes posible, ya que permiten a los delincuentes tomar el control de los sistemas de bases de datos subyacentes y los servidores en los que se ejecutan.

La explotación de estas vulnerabilidades podría permitir a los atacantes acceder a información confidencial o ejecutar comandos arbitrarios en los sistemas de destino.

Los productos afectados son SAP Adaptive Server Enterprise 15.7, 16.0 y anteriores.

Detalles de las vulnerabilidades

Inyección de código en SAP Adaptive Server Enterprise (servidor de respaldo) [CVE-2020-6248]

  • Esta es la vulnerabilidad más crítica, con un puntaje del sistema de puntuación de vulnerabilidades comunes (CVSS) de 9.1 sobre 10. La falla existe por la falta de validación de seguridad para sobrescribir archivos de configuración críticos durante las operaciones de respaldo de la base de datos.
  • Cualquier usuario sin privilegios que pueda ejecutar un comando de base de datos DUMP (que generalmente usan los administradores para hacer una copia de seguridad del sistema de archivos en los dispositivos de almacenamiento) puede enviar un archivo de configuración dañado, lo que puede llevar a una toma de control potencial de la base de datos. En el próximo reinicio del servidor de copia de seguridad, el servidor detectará este archivo dañado y lo reemplazará por uno predeterminado. La explotación exitosa de la vulnerabilidad permitirá que cualquiera se conecte al Servidor de respaldo utilizando el inicio de sesión y una contraseña vacía.
  • Los atacantes pueden cambiar la configuración "sybmultbuf_binary" para apuntar a un ejecutable malicioso y ejecutarlo con los comandos DUMP posteriores. Si SAP ASE se ejecuta en Windows, esta operación se realiza con privilegios de LocalSystem de forma predeterminada, lo que permite al atacante hacerse cargo de la máquina por completo.

Divulgación de información en SAP Adaptive Server Enterprise (Cockpit) [CVE-2020-6252]

  • Se descubrió una falla crítica (CVSS de 9.0) que afecta las instalaciones de Windows del SAP ASE 16. La falla afecta el componente Cockpit de SAP ASE, una consola administrativa basada en la web que se usa para monitorear el estado y la disponibilidad de servidores ASE, que utiliza una pequeña base de datos auxiliar basada en SQL Anywhere y también se ejecuta con privilegios de LocalSystem.
  • La falla existe porque la contraseña de inicio de sesión para la base de datos auxiliar se está almacenando en un archivo de configuración que cualquier usuario de Windows puede leer.
  • Un atacante con acceso a una cuenta de Windows local no privilegiada puede recuperar la contraseña del archivo de configuración e iniciar sesión en la base de datos auxiliar como el usuario especial utility_db y emitir comandos como CREATE ENCRYPTED FILE que puede resultar en la sobrescritura de archivos del sistema operativo e incluso ejecutar código malicioso con privilegios de LocalSystem.
Los investigadores también encontraron dos fallas de inyección SQL que podrían explotarse para escalar los privilegios y comprometer completamente la base de datos.

Vulnerabilidad de inyección SQL en SAP Adaptive Server Enterprise [CVE-2020-6241][CVE-2020-6253]

  • El primer defecto existe mientras se maneja la rutina de las tablas temporales globales. Un usuario autenticado, sin ningún privilegio especial, puede ejecutar consultas de bases de datos diseñadas para aprovechar esta vulnerabilidad y obtener acceso administrativo a toda la base de datos.
  • El segundo defecto existe mientras se maneja el código por WebServices y se puede activar cargando un volcado de base de datos creado con fines malintencionados
  • Para una explotación exitosa de la vulnerabilidad, se trata de un ataque en dos etapas. Primero, se crea un volcado ASE controlado por el atacante con una entrada maliciosa en la tabla del sistema. A continuación, el volcado se carga en el servidor ASE de destino, de modo que la inyección interna de SQL se produce durante el procesamiento de la entrada con formato incorrecto del volcado.

Inyección de código en SAP Adaptive Server Enterprise (servidor XP en la plataforma Windows [CVE-2020-6243]

  • Existe un tercer defecto de escalado de privilegios en el componente del servidor XP que se instala automáticamente con SAP ASE en Windows.
  • La falla existe debido a insuficientes comprobaciones de seguridad para un usuario autenticado mientras se ejecuta el procedimiento almacenado extendido.
  • Cualquier usuario autenticado puede forzar al servidor XP a ejecutar el archivo C:\SAP\.DLL. Cualquier usuario de Windows puede escribir en esta ubicación de archivo, por lo tanto, un atacante puede reemplazar el archivo .dll por uno malicioso.
  • Como XP Server se ejecuta como LocalSystem, la explotación de esta falla puede conducir a la ejecución de código arbitrario con todos los privilegios del sistema.

Divulgación de información en SAP Adaptive Server Enterprise [CVE-2020-6250]

  • Los registros de instalación de SAP ASE en sistemas Linux / UNIX contienen contraseñas en texto sin formato. Un usuario de cuenta SAP autenticado puede acceder a los registros de instalación y puede leer las contraseñas de administrador del sistema.
  • Además, si hay algún otro problema que permita el acceso al sistema de archivos, esta supervisión puede resultar en un compromiso total de la implementación de SAP ASE.

Solución

SAP ha lanzado correcciones de seguridad para Adaptive Server Enterprise (ASE). Recomendamos encarecidamente instalar estas actualizaciones de seguridad sin demora.

Fuente: Secpod

May 3, 2019

50.000 empresas con SAP vulnerable a ataques #10KBLAZE (pysap)

Se cree que 9 de cada 10 sistemas de producción de SAP son vulnerables a nuevas explotaciones.

Los investigadores afirman que hasta 50.000 empresas que han adoptado soluciones SAP pueden ser susceptibles a ataques cibernéticos debido a nuevas vulnerabilidades que apuntan a fallas de configuración en el software.

Los investigadores de seguridad también han advertido a las empresas que utilizan soluciones SAP para gestionar los procesos empresariales sobre los peligros derivados de dejar la ACL deshabilitada, presentando sus hallazgos en varias conferencias centradas en la seguridad en 2007 y 2010 [1, 2]

Según el equipo de ciberseguridad del laboratorio de investigación de Onapsis, los ataques denominados 10KBlaze que apuntan a dos componentes técnicos del software SAP se han lanzado recientemente y pueden llevar al "compromiso total" de las aplicaciones SAP.

Alerta de US-CERT

La importancia del tema es reflejada con la publicación del alerta Alert (AA19-122A) emitido por CISA (US CERT). Allí se detalla en forma resumida y concreta la amenaza, sus detalles técnicos y la forma de mitigación.

pysap

Estas vulnerabilidades, que no son nuevas, toman mayor importancia a partir del mes pasado cuando los investigadores de seguridad de Sogeti, Mathieu Geli y Dmitry Chastuhin de ERPScan presentaron su charla (SAP) Gateway to Heaven en la Conferencia  de Seguridad OPCDE  (PDF y videos) una nueva herramienta opensource y la actualización de otra, pysap, que mediante la técnica de explotación que desarrollaron, facilitan revertir protocolos de SAP y así poder tomar control total de servidores SAP.

El investigador Mathiu Geli dijo que el problema tenía que ver con la forma en que las aplicaciones de SAP se comunican entre sí dentro de una empresa.

En este tweet Martin Gallo (autor inicial de pysap) destaca el trabajo conjunto de Mathieu Geli y Dmitry Chastuhin con pysap, y los exploits desarrollados para el ataque.

El problema con la configuracion de ACL se conoce a partir de 2005 y se produce porque SAP deshabilita la ACL de NetWeaver de forma predeterminada para permitir que las empresas adapten el producto a cada una de las necesidades de sus clientes.

En un informe que detalla las vulnerabilidades, Onapsis dijo que tales compromisos incluyen la eliminación de datos de aplicaciones críticas para la empresa, así como el robo o modificación de información confidencial.

Las herramientas "10KBlaze" también podrían usarse para crear nuevos usuarios SAP con privilegios arbitrarios, para realizar funciones comerciales como crear nuevos proveedores o pedidos de compra, en otras palabras, cometer fraude financiero y obtener acceso a las bases de datos de SAP o interrumpir operaciones de negocios.

Sin ninguna forma de autenticación, los atacantes remotos solo necesitan algunos conocimientos técnicos y conectividad de red al sistema vulnerable para realizar un ataque.

Todos los sistemas SAP NetWeaver Application Server (AS) y S/4HANA, ya que utilizan una lista de control de acceso (ACL) en el Gateway y en el Servidor de Mensajes (Message Server), pueden estar en riesgo. Los investigadores dicen que las aplicaciones se ven afectadas, entre otras:
  • SAP S/4HANA
  • SAP Enterprise Resource Planning (ERP)
  • SAP Product Lifecycle Management (PLM)
  • SAP Customer Relationship Management (CRM)
  • SAP Human Capital Management (HCM)
  • SAP Supply Chain Management (SCM)
  • SAP Supplier Relationship Management (SRM)
  • SAP NetWeaver Business Warehouse (BW)
  • SAP Business Intelligence (BI)
  • SAP Process Integration (PI)
  • SAP Solution Manager (SolMan)
  • SAP Governance, Risk & Compliance 10.x (GRC)
  • SAP NetWeaver ABAP Application Server 7.0 - 7.52
Los exploits no se basan en vulnerabilidades del núcleo en el código SAP. Más bien, los errores en la configuración administrativa de SAP NetWeaver y las configuraciones se pueden usar para comprometer las aplicaciones.

Según Onapsis, hasta 50,000 compañías y un colectivo de un millón de sistemas que utilizan SAP NetWeaver y S/4HANA están mal configurados. El equipo estima que el 90 por ciento de los sistemas SAP en uso por las empresas pueden ser vulnerables.

"Si estas configuraciones no son seguras, según lo recomendado por SAP (más fácil de hacer durante la implementación y el proceso GoLive), [las] explotaciones recientemente publicadas se pueden usar contra las compañías afectadas", dice Onapsis.

SAP ha publicado las notas:
en 2005, 2009 y 2010 para clientes, las que describen cómo establecer correctamente la configuración de la aplicación para evitar la explotación. Se recomienda que los equipos de TI verifiquen sus instalaciones de inmediato para asegurarse de que están protegidos y correctamente configurados, sobre todo verificar que no tienen los componentes de SAP susceptibles de ataque, expuestos a Internet.

Onapsis desarrolló y publicó un conjunto de reglas para Snort, el software abierto IDS/IPS, con las cuales se puede detectar y contener cualquier intento de ataque con este tipo de explotación.

"SAP siempre recomienda enfáticamente instalar correcciones de seguridad a medida que se publican", dijo SAP.

Raúl Batista de la redacción de Segu-Info en base a las fuentes.
Fuentes: ZDNet | BleepingComputer Reuters | SAP CISA US-CERT

May 13, 2016

Vulnerabilidad detectada hace seis años aún afecta a usuarios de SAP

A pesar que los sistemas SAP suelen ser utilizados para almacenar y gestionar información de importancia crítica para la empresa, muchos de sus clientes se desentienden de instalar actualizaciones de seguridad.

La entidad US-CERT, dependiente del Ministerio del Interior de Estados Unidos (Department of Homeland Security), publicó el 11 de mayo lo que constituye su primera alerta de seguridad por vulnerabilidades en sistemas SAP.

La advertencia no se refiere a una nueva vulnerabilidad, propiamente tal, sino al hecho que un gran número de clientes de SAP, incluyendo grandes empresas, utilizan sistemas no actualizados o mal configurados, que de esa forma son vulnerables a un agujero de seguridad en Invoker Servlet, parcheado por SAP en 2010.

La empresa de seguridad informática Onapsis dice haber detectado en foros públicos chinos información en el sentido que la vulnerabilidad habría sido explotada en, al menos, 36 empresas en el período comprendido entre 2013 y 2016. En un informe elaborado por Onapsis, la empresa indica que “sólo hemos visto la punta del témpano” y que no es posible descartar que las vulnerabilidades estén siendo utilizadas en ataques activos.

Las 36 empresas del caso tienen su sede, o son subsidiarias de empresas registradas en Estados Unidos, Gran Bretaña, Alemania, China, India, Japón y Corea del Sur. Las empresas operan en los ámbitos de hidrocarburos, telecomunicaciones, comercio, automoción o producción siderúrgica, como asimismo servicios públicos incluido suministro eléctrico.

La vulnerabilidad está radicada en Invoker Servlet, funcionalidad de sistemas SAP NetWeaver Application Server.Aparentemente, y afecta todos los elementos ejecutados en las plataformas SAP Java, o al menos las siguientes:
  • SAP Enterprise Resource Planning (ERP)
  • SAP Product Life-cycle Management (PLM)
  • SAP Customer Relationship Management (CRM)
  • SAP Supply Chain Management (SCM)
  • SAP Supplier Relationship Management (SRM)
  • SAP Enterprise Portal (EP)
  • SAP Process Integration (PI)
  • SAP Exchange Infrastructure (XI)
  • SAP Solution Manager (SolMan)
  • SAP NetWeaver Business Warehouse (BW)
  • SAP Business Intelligence (BI)
  • SAP NetWeaver Mobile Infrastructure (MI)
  • SAP NetWeaver Development Infrastructure (NWDI)
  • SAP Central Process Scheduling (CPS)
  • SAP NetWeaver Composition Environment (CE)
  • SAP NetWeaver Enterprise Search
  • SAP NetWeaver Identity Management (IdM)
  • SAP Governance, Risk & Control 5.x (GRC)
Las vulnerabilidades hacen posible para intrusos obtener acceso como administrador a los sistemas SAP vía Internet. Para ello, sólo se requiere la dirección IP del sistema SAP, y un navegador, como asimismo un código de ataque.

Los usuarios de SAP, que por una u otra razón no tengan la posibilidad de instalar el parche en cuestión, pueden alternativamente desactivar Invoker Servlet en el sistema. Sin embargo, Onapsis advierte que esta desactivación podría ser anulada por aplicaciones Java específicas o personalizadas por la propia empresa.

Según Onapsis, SAP ha publicado más de 3000 parches de seguridad en los seis años siguientes a la vulnerabilidad parcheada en 2010. Esto equivale, en promedio, a 30 parches mensuales.

US-CERT presenta una serie de consejos a los administradores SAP que no tengan control total de la seguridad del sistema. En primer lugar, recomienda eliminar todas las vulnerabilidades conocidas, como asimismo las configuraciones erróneas. Asimismo, sugiere identificar y analizar la configuración de seguridad entre los sistemas y aplicaciones, con el fin de mapear los riesgos que implican. Asimismo, la entidad sugiere analizar los sistemas con el fin de identificar usuarios malignos, o usuarios con demasiados derechos.

Fuente: DiarioTI

May 12, 2015

95% de sistemas SAP vulnerables a distintos ataques

Según la empresa Onapsis, más del 95 por ciento de las instalaciones de SAP Enterprise están expuestas a vulnerabilidades de alta gravedad que podrían permitir a los atacantes robar procesos y datos del negocio.

Según la investigación, el mayor cantidad de vectores de ataque contra SAP lo representan:
  • Pivots: ataques de Pivoting desde sistemas de bajo nivel de integridad a alto, para ejecutar funciones en forma remota.
  • Database Warehousing: explotar fallas en SAP RFC Gateway para ejecutar comandos con privilegios de "admin" y modificar información de negocio.
  • Portal Attacks: crear backdoors sobre J2EE para explotar vulnerabilidades y ganar acceso al portal SAP en sistemas internos.
Según la investigación, de los 391 parches de seguridad SAP lanzada el año pasado, casi la mitad fueron clasificados como alta prioridad.

Más de 250.000 clientes de SAP en todo el mundo, incluyendo el 98 por ciento de las 100 marcas más valoradas, son vulnerables durante 18 meses en promedio, desde que aparecen las vulnerabilidades hasta su solución.

Onapsis brindará un webcast sobre tema el próximo 21 de mayo.

Fuente: The Hacker News

Nov 3, 2014

Nueve pecados mortales en la Seguridad SAP

Probablemente existan un millón de cosas equivocadas que puedan hacer los clientes de SAP cuando se trata de la seguridad. He recolectado los errores más críticos que mi equipo ha observado en proyectos de pruebas de penetración SAP en los últimos 10 años.

Aquí está la lista definitiva de los peores pecados:

1. El usuario por defecto SAP* activo

En el momento que un usuario malicioso consigue conexión de red con el mecanismo de login de su sistema SAP (por ej. SAP GUI, BSP, Web Dynpro, RFC) podrá ingresar con el usuario y contraseñas por defecto SAP* y PASS, conseguir privilegios SAP_ALL y tener completo control del sistema SAP.

2. Gateway inseguro

Cualquier usuario malicioso con conexión a la red de su sistema SAP puede ejecutar comandos en el sistema operativo del servidor del sistema SAP. Esto le permite a los atacantes sabotear el servidor, instalar malware o seguir penetrando en su entorno SAP.

3. Parches críticos no aplicados

Los investigadores de seguridad descubren y reportan permanentemente nuevas vulnerabilidades en el SAP estándar. Cuando SAP remedia estas vulnerabilidades, toda persona (maliciosa) puede analizar el parche y deducir un vector de ataque. Si los parches no son instalados a tiempo, sus sistemas corren un alto riesgo.

4. Contraseñas por defecto de usuarios privilegiados que no fueron cambiadas

En el momento que un usuario malicioso se conecte a la red con acceso a los mecanismos de ingreso a su sistema SAP, podrá ingresar con credenciales conocidas de usuarios con altos privilegios como SAP*, DDIC y EARLYWATCH, conseguir privilegios SAP_ALL y tener control completo del sistema SAP.

5. Usuarios con autorización * de S_RFC

Cualquier usuario malicioso con autorización * de S_RFC puede llamar a cualquiera de las más de 34.000 funciones habilitadas para acceso remoto del SAP estándar. Hay muchos módulos de función críticos que permiten crear usuarios, cambiar la configuración del sistema y leer/grabar datos de negocio.

6. Código propio no revisado

El código personalizado puede eludir toda la configuración de seguridad de su sistema SAP. El código propio malicioso es equivalente al acceso SAP_ALL a su sistema y permite a los atacantes tomar control completo. Cualquier código presonalizado usado en el servidor SAP que no haya sido inspeccionado previamente es por lo tanto un riesgo de seguridad muy alto.

7. Solution Manager conectado a Internet

Aunque Solution Manager en sí mismo no contiene información de negocios, es la puerta de entrada a todo el entorno SAP. En el momento que un usuario malicioso consiga acceso a Solution Manager, el entorno completo se debe considerar comprometido. Si este sistema esta conectado a Internet, es solo cuestión de tiempo hasta que sea comprometido.

8. Demasiados servicios ICF activos

Los servicios ICF pueden ser llamados mediante HTTP(S) y por lo tanto ser alcanzados remotamente. Hay muchos servicios ICF peligrosos en el SAP estándar que permiten leer/modificar configuraciones de sistema y leer/grabar datos de negocio. Si un usuario malicioso consigue acceso a estos sevicios, su sistema SAP estará en un gran riesgo.

9. Conexiones de confianza entre sistemas DEV y PROD

Los sistemas de desarrollo (DEV) y de calidad (QA) usualmente no son tan seguros como los sistemas productivos. Si hay conexiones de confianza entre su sistema de desarrollo/QA y sus sistemas productivos, un atacante podría irrumpir en un sistema de desarrollo/QA y desde allí penetrar en su entorno SAP y conseguir acceso a sus sistemas productivos.

Estos son nueve errores mortales. Asegúrese que su compañía no cometa ninguno de ellos.

El pentesting SAP hará que usted duerma más tranquilo.

Traducción: Raúl Batista - Segu-Info
Autor: von Andreas Wiegenstein
Fuente: VirtualForge

Nov 4, 2013

Shiz, primer troyano para SAP

Una nueva variante de un troyano bancario, contiene también código para buscar si el usuario afectado tiene el cliente SAP instalado, sugiriendo que los atacantes podrían atacar sistemas SAP en el futuro.

El malware Shiz fue descubierto hace unas semanas por la compañía rusa de antivirus Doctor Web, que compartió con el descubrimiento con investigadores de ERPScan, un desarrollador de productos de seguridad para sistemas SAP.

"Hemos analizado el malware y todo lo que hace hasta ahora es comprobar que el cliente tenga aplicaciones SAP instaladas", dijo Alexander Polyakov, Chief Technology Officer de ERPScan. "Sin embargo, esto podría ser el comienzo para futuros ataques".

Este tipo de malware hace un reconocimiento para ver si está instalado un software en particular, pero no se sabe si los atacantes planean vender el acceso a los sistemas infectados o pretenden explotarlos en un futuro cercano.

Esta es la primera pieza de malware dirigido a cliente SAP, que ha sido creado por ciberdelincuentes reales. Los clientes SAP tienen archivos de configuración que se pueden leer fácilmente y ellos contienen las direcciones IP de los servidores SAP a los cuales se conectan. Los atacantes podrían "engancharse" a los procesos de SAP para obtener los usuarios y contraseñas de SAP.

Con acceso al software de SAP, los atacantes podrían robar datos sensibles como información financiera, secretos empresariales, información sobre recursos humanos o lanzar ataques de denegación de servicio contra los servidores SAP de la empresa para desbaratar sus operaciones comerciales y causar daños financiero.

Fuente: Computer World

May 5, 2012

Los Cuatro Mitos de la Seguridad de los ERP

Hay varios mitos en la seguridad de los ERP. Uno de los más comunes es que la seguridad es en su mayor parte una cuestión de control de acceso y segregación de funciones. Otro es que las aplicaciones de negocios son accesibles solo dentro de las redes internas. Y otro más es que este tipo de aplicaciones no son un objeto de ataque. Los tres se basan en una visión simplista y errónea sobre los sistema ERP actuales.

La realidad es que los sistemas ERP contemporáneos tienen una estructura muy compleja. La complejidad es enemigo de la seguridad. Las vulnerabilidades se pueden encontrar no solo en la capa de aplicaciones o de negocio (lo cual es el área tradicional de foco para los profesionales de la seguridad de ERP) sino también en la capa técnica que incluye base de datos, sistema operativo y componentes de red. Un enfoque tipo Fort Knox para el nivel de aplicación dará un falso sentido de la seguridad si las fallas de configuración de la arquitectura y la programación no son tratados en el nivel técnico.

Esto se agrava por el hecho que la mayoría de los casos de ERP tienen más de una superficie de ataque. Casi todos tienen conexiones directas o indirectas a Internet. Las últimas incluyen conexiones a oficinas externas, proveedores, vendedores y otros socios y a los servicios de SAP. Esto último puede incluir conexiones a estaciones de trabajo de usuario con acceso Internet. Los recursos ERP se diseñan cada vez más para ser accesibles por los usuarios móviles utilizando protocolos usados por la Web, puertos y servicios. Los mainframes aislados de antaño son un recuerdo lejano en nuestra era de comunicaciones globales.

Los vectores para atacar las superficies en sistemas ERP son generalmente conocidos. Es más, la mayoría se pueden realizar con laptops pequeñas y un mínimo de conocimientos. La idea de que muy pocas personas tengan algún motivo para atacar tales sistemas ricos en información, es uno de los mitos más perturbadores y desconcertantes en la seguridad de los ERP. Me recuerda a un comentario que me hizo un socio importante de una empresa consultora muy conocida. El socio estaba contratado como asesor de seguridad  para una gran empresa de procesamiento de carne durante una implementación de SAP por demás exitosa. En su opinión, el cliente tenía un perfil relativamente de bajo riesgo que justificaba un marco de seguridad por defecto para sus sistemas SAP. Como resultado, a la compañía se la instó a seguir con los valores por defecto de SAP, siempre que fuera posible.

Esto nos lleva al cuarto y al más perjudicial de los mitos en la seguridad ERP: la noción que los sistemas son configurados seguros por defecto, cuando no lo son, y que es responsabilidad del proveedor la de asegurar el sistema. Los sistemas ERP son diseñados para ser flexibles. Deben ser capaces de satisfacer las necesidades diversas de cada empresa imaginable en todas las industrias y sectores. Como resultado, no hay una configuración estándar que pueda cumplir los requerimientos de cada empresa. La seguridad tiene que ser habilitada. La configuración de seguridad por defecto a menudo es muy peligrosa y puede dejar a las organizaciones abiertas a ataque internos y externos. Por esta razón, SAP ha publicado numerosos documentos, guías de seguridad y otras publicaciones para apoyar la configuración segura de su software durante y después de la implementación. Esto debería se de lectura obligatoria para todos los profesionales de seguridad especializados en SAP.

SAP no se responsabiliza por problemas de seguridad derivados de las fallas de arquitectura, errores de configuración y parches insuficientes. Se espera que los clientes diseñen, administren y mantengan sus sistemas de una forma segura. Esto puede llegar a ser un reto en compañías donde no hay una clara propiedad de los recursos SAP o en caso donde los sistemas son propiedad de departamentos de negocio que carecen de las habilidades técnicas para administrar efectivamente la seguridad ERP. En estos escenarios, los dueños del negocio deben tomar las medidas para compartir la propiedad con las funciones de TI, especialmente los recursos técnicos dentro de la organización que están acostumbrados a tratar con la infraestructura o la seguridad a nivel de la plataforma.  En mi observación, usualmente hay una fuerte relación entre la fortaleza de la seguridad SAP en organizaciones y el grado de colaboración entre el negocio y TI.

Traducción: Raúl Batista - Segu-Info
Autor: Aman Dhillon
Fuente: Layer Seven Security - Blog

Apr 28, 2012

Un escaner de seguridad para SAP 2.0

ERPScan liberó ERPScan Security Scanner for SAP 2.0- una compleja solución para monitorear de forma continua todas las áreas de seguridad de SAP, desde la evaluación de vulnerabilidades y fallas de configuración hasta la revisión de código ABAP y el análisis de privilegios críticos del negocio.

Uno de los cambios más significativos es un nuevo módulo que puede realizar análisis estático de la seguridad del código ABAP. Esto hace del ERPScan la única solución del mercado que realiza tanto la evaluación de seguridad de la plataforma como la revisión del código.

El número de chequeos anónimos que pueden ser llevados a cabo en el modo de pruebas de penetración se han aumentado significativamente para ayudar a las compañías a identificar problemas sin usar credenciales en el sistema.

El nuevo motor puede ayudar a realizar verificaciones de cumplimiento y auditoria no solo mediante RFC --permite realizar escaneos completos a través de la interfaz web, que es una gran característica para pruebas de penetración externas y puede hacer más sencilla la vida de los pen-testers.

Más funciones nuevas:
  • Soporte de diferentes tipos de aplicaciones web (bsp/iviews/jsp/webservices/webdynpro’s)
  • Más de 5.000 chequeos diferentes cubriendo errores de configuración, vulnerabilidades, acceso a aplicaciones web, búsqueda de 50 tipos diferentes de vulnerabilidades en código ABAP.
  • Elaborada evaluación black-box de vulnerabilidades
  • Catalogado de sistemas y servicios SAP
"Hoy en día, casi todas las operaciones críticas como adquisiciones, administración de stocks, administración de recursos humanos, reportes financieros y muchos más y la información relacionada a estos, están almacenados en sistemas SAP. Es por esto que el objetivo de un atacante interno o externo será conseguir acceso ilícito a SAP con el propósito de la manipulación maliciosa de los recursos de la compañía," dice Alexander Polyakov, CTO de ERPScan.

"A pesar del aumento de la popularidad de los sistemas de seguridad ERP en la comunidad de seguridad, las compañías siguen siendo vulnerables al cibercrimen y los atacantes internos. Hasta el momento SAP ha publicado más de 2000 notas de Seguridad cerrando varias vulnerabilidades, lo cual es mucho, especialmente si tenemos en cuenta que algunas veces es suficiente con una sola falla de seguridad para conseguir acceso a toda la información crítica de negocios. Se presentó un ejemplo en la BlackHat el pasado verano. Por otro lado, casi todas las compañías desarrollan código ABAP propio que también puede contener vulnerabilidades y puertas traseras dejadas por los desarrolladores".

"La evaluación de seguridad SAP, según nuestra experiencia, suele tomar mucho tiempo. Adicionalmente, la complejidad del sistma y la gran cantidad de instalaciones de diferente tipo requieren la participación de especialistas de varios campos de la seguridad. Incluso el servidor de aplicación puede tener una plataforma ABAP o Java, y estos requieren de especialistas completamente diferentes, sin mencionar las aplicaciones y módulos particulares. ERPScan permite simplificar significativamente la tarea de evaluación mediante la automatización de la mayoría de los chequeos habituales, de tal forma se le puede prestar más atención al análisis de la parte hecha a medida," concluye Alexander.

Traducción: Raúl Batista - Segu-Info
Fuente: Help Net Security

Aug 12, 2011

SAP: Notas para solucionar vulnerabilidad demostrada en Black Hat 2011 (#bh)

Días pasados informamos sobre la vulnerabilidad demostrada en BlackHat 2011 sobre sistemas SAP, con motor J2EE, que permite a un atacante crear usuarios y promoverlos para darles privilegios de administrador.

Sobre este particular la empresa argentina de seguridad Onapsis publicó un boletín en el cual dan referencia de las nota oficiales con que SAP trata la solución a esta vulnerabilidad.

En la nota 1616259 (Note 1616259 - Briefing at Black Hat conference on August 4th, 2011) dice SAP :
Se publicaron dos notas como parte del Día de Parches de Seguridad SAP de Agosto de 2011 para reparar las vulnerabilidades mostradas en esta presentación [BlackHat 2011]. Estas son las notas de seguridad 1589525 y 1616058.
En la nota 1616058 Note 1616058 - XSRF possible in SPML Services in AS Java
https://service.sap.com/sap/support/notes/1616058 se trata la solución al síntoma que describen así:
Un usuario malicioso puede ejecutar funciones de aplicaciones web a traves de servicios SPML en un Servidor de Aplicación Java, SAP Netwaver.
Y detalla los pasos a seguir.

La otra nota 1589525 (Note 1589525 - Verb Tampering issues in CTC ) describe como solucionar el síntoma descripto como:
Existen problemas con autorizaciones y autenticación en conjunto con metodos HTTP inusuales en CTC (Customer to Cash).
y se detallan tres formas de solución.

Las notas deberán ser evaluadas por el administrador BASIS (administrador técnico de sistemas SAP) de cada organización quien evaluará con la metodología habitual, el impacto y forma de llevarlo a cabo.

Debe tenerse en cuenta que según informó Alexander Polyakov en 90 días daría a conocer públicamente los detalles de la vulnerabilidad.

(*) El acceso a las notas descriptas es restringido a los profesionales habilitados como clientes de SAP y consultores autorizados por esa empresa.

Raúl de la Redacción de Segu-Info

Aug 8, 2011

Gran falla de seguridad en SAP Netweaver (#bh)

El experto en seguridad Alexander Polyakov de ERPScan presentó un agujero de seguridad del motor J2EE de SAP NetWeaver el cual le permite al atacante crear remotamente nuevas cuentas de administrador. Polyakov demostró la falla en la conferencia de seguridad Black Hat en Las Vegas. Primer buscó con Google una cadena particular que es un indicador típico del Portal de Management de sistemas SAP.

Luego usando la URL de la búsqueda usó un script Perl que ejecutó el ataque en dos pasos. Primero el script crea un usuario nuevo y luego promueve ese nuevo usuario como administrador. Usando ese nuevo usuario luego es posible ingresar al sistema vulnerable.

El script será publicado por el investigador tres meses después que SAP publique la actualización, dando suficiente tiempo a los clientes de SAP para actualizar sus sistemas.

El investigador no dará más detalles hasta que SAP no haya eliminado la falla con una actualización del software.”

Traducción: Raúl Batista - Segu-Info

Fuentes:

Aug 6, 2011

Experto alerta sobre posibles vulnerabilidades en SAP (#bh)

Un experto en software de seguridad advirtió que fallos en el diseño del software de gestión empresarial de SAP AG pueden permitir a los hackers romper fácilmente en los sistemas SAP de corporaciones a través de Internet.

Alexander Polyakov, director de tecnología de la empresa de software de seguridad ERPScan, dio a conocer las vulnerabilidades el jueves en la conferencia de hacking Black Hat en Las Vegas.

Polyakov fue uno de decenas de expertos de hacking que hicieron presentaciones en la reunión anual, la cual es atendida por profesionales de la seguridad que quieren aprender acerca de las más recientes vulnerabilidades de seguridad.

Él dijo en una entrevista que se puede configurar una consulta utilizando el motor de búsqueda de Google e identificar los sistemas que son vulnerables a ataques

En algunos casos, dijo, podría crear cuentas ficticias para acceder al sistema, permitiendo a estos usuarios un amplio acceso a datos corporativos secretos. También podría eliminar algunos datos valiosos al sobrescribir las bases de datos con “basura”, dijo.

No se pudo contactar con funcionarios de SAP para hacer comentarios.

Polyakov, dijo que el fabricante de software le ha dicho que espera lanzar un programa para corregir la vulnerabilidad de seguridad dentro de una semana.

Fuente: MarlexSystems

Jun 16, 2011

Metodología o Checklist para auditar un sistema SAP

Hablando con varios amigos, sobre el problema que uno de ellos tenia para auditar un sistema y al buscar para ayudarle con ese problema, nos dimos cuenta de la poca documentación existente para realizar un Pentesting de manera metódica en un sistema SAP, no encontramos fácilmente una guía o a seguir para auditar efectivamente estos sistemas.

Aunque conocíamos buenas herramientas como Sapyto, un framework para auditoria de sistemas SAP del que ya habíamos hablado en la comunidad, y una excelente charla que dio Mariano Nuñez Di Croce, su creador, donde habla de pentesting a sistemas SAP, seguíamos sin encontrar una metodología a seguir, por eso decidimos preguntar en Twitter si alguien conocía alguna metodología para realizar un pentest en sistemas SAP y la respuesta fue tan buena que dio lugar a la creación de este post, donde pretendemos reunir en un solo lugar, los mejores recursos que puedas llegar a necesitar cuando realices una auditoria a sistemas SAP.
El primer recurso que les comparto es la charla de Mariano Niñez sobre Pentesting en Sistemas SAP:

En los aportes que nos realizaron se encuentra la Guía de Seguridad para sistemas SAP NetWeaver, pero también unas directrices para auditar SAP creado en el 2009 por Nishant Sourabh un empleado de IBM, que eran justo lo que necesitábamos:
Pero también documentación creada por la misma SAP con lineamientos para auditar SAP  que nos ayudaran mucho en la tarea de auditar sistemas SAP.

En español encontramos un portal dedicado enteramente a la seguridad SAP llamado SeguridadSAP.com, el cual recomendamos totalmente desde La Comunidad DragonJAR, también agradecemos  Space Cowboy (@EspeisCouboi)Alberto Hil (@bertico413), por su colaboración.

Si tienes mas aportes en esta materia dejalos en los comentarios, para que juntos construyamos un buen listado de recursos para auditar sistemas SAP.

Autor: DragoN
Fuente: DragonJAR

Sep 26, 2010

SAP se apunta al carro de las actualizaciones programadas

SAP anuncia que se apunta al carro de las actualizaciones de seguridad programadas. A partir de ahora, las publicará el segundo martes de cada mes. Como Microsoft, Oracle, Adobe y Cisco.

SAP anuncia que sus parches de seguridad aparecerán a partir de ahora los segundos martes de cada mes. Por si la vida de los administradores no fuese ya suficientemente complicada con los parches de Microsoft ese día, SAP se une a la "nueva moda" de actualizaciones programadas y usará el segundo martes de cada mes. El martes parece ser el más codiciado, puesto que es la opción que primero tomó Microsoft y que luego han copiado Oracle, SAP (y Adobe, en un principio).

Cisco, sin embargo, optó en su momento por el miércoles como día de actualización, aunque solo utiliza dos días al año (el cuarto miércoles de marzo y el cuarto miércoles de septiembre), puesto que sus actualizaciones son cada seis meses.

Jun 8, 2010

Seguridad SAP ERP

SAP es el ERP más popular en el mundo y suele sustentar el núcleo del negocio de muchas empresas. Por eso garantizar su seguridad debe ser un objetivo prioritario para ellas.

Para cubrir por completo todas las capas lógicas que conforman la seguridad de un sistema SAP, necesitamos tener en cuenta los siguientes procesos: