В средстве разработки для SAP нашли дыру. Большинство промышленников под угрозой.
🖥️ ФСТЭК предупредила об обнаружении критической уязвимости в ПО для разработки и выполнения приложений на языке ABAP, которая была выявлена в сервере приложений SAP NetWeaver Application Server. Этот инструмент применяют те, кто сейчас используют SAP - ПО немецкого вендора до сих пор предпочитают в более чем 2000 российских организаций машиностроения, металлургии, нефтегазового сектора и других отраслей.
Уязвимость SAP Web Application Server связана с неправильным присвоением разрешений для критичного ресурса, которое позволяет дистанционному нарушителю "оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации". То есть через уязвимость можно обойти процедуру аутентификации и выполнить свой код в контексте сервера приложений NetWeaver, вмешавшись в работу промышленных ERP-систем под управлением SAP.
⚙️ В SAP уже выпустили "заплатку", но у российских предприятий с обновлением всё непросто из-за санкций и ухода SAP из страны. Впрочем, чтобы воспользоваться уязвимостью, злодеям нужно будет получить доступ к серверу NetWeaver, а их обычно прячут за мощной системой защиты. Вот только на неё и остается надеяться, а еще на импортозамещение иностранного ПО.
🖥️ ФСТЭК предупредила об обнаружении критической уязвимости в ПО для разработки и выполнения приложений на языке ABAP, которая была выявлена в сервере приложений SAP NetWeaver Application Server. Этот инструмент применяют те, кто сейчас используют SAP - ПО немецкого вендора до сих пор предпочитают в более чем 2000 российских организаций машиностроения, металлургии, нефтегазового сектора и других отраслей.
Уязвимость SAP Web Application Server связана с неправильным присвоением разрешений для критичного ресурса, которое позволяет дистанционному нарушителю "оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации". То есть через уязвимость можно обойти процедуру аутентификации и выполнить свой код в контексте сервера приложений NetWeaver, вмешавшись в работу промышленных ERP-систем под управлением SAP.
⚙️ В SAP уже выпустили "заплатку", но у российских предприятий с обновлением всё непросто из-за санкций и ухода SAP из страны. Впрочем, чтобы воспользоваться уязвимостью, злодеям нужно будет получить доступ к серверу NetWeaver, а их обычно прячут за мощной системой защиты. Вот только на неё и остается надеяться, а еще на импортозамещение иностранного ПО.