SAP ออกเเจ้งเตือนให้ผู้ใช้รีบทำการอัปเดตแพตช์เป็นการเร่งด่วนหลังพบผู้ประสงค์ร้ายพยายามใช้ประโยชน์จากช่องโหว่ทำการโจมตีระบบอย่างต่อเนื่อง

SAP และ Onapsis บริษัทรักษาความปลอดภัยทางด้านคลาวด์ได้ออกเเจ้งเตือนลูกค้า SAP ให้รีบทำการอัปเดตแพตช์ความปลอดภัยให้เป็นเวอร์ชันล่าสุดหลังพบกลุ่มผู้ประสงค์ร้ายพยายามใช้ประโยชน์จากช่องโหว่ทำการโจมตีระบบอย่างต่อเนื่อง

ข้อมูลภัยคุกคามที่รวบรวมและเผยแพร่โดย Onapsis ร่วมกับ SAP ได้ระบุว่าตั้งแต่กลางปี ​​2020 ผู้เชี่ยวชาญด้านความปลอดภัยจาก Onapsis ได้พบเห็นกลุ่มผู้ประสงค์ร้ายพยายามโจมตีช่องโหว่ในแอปพลิเคชัน SAP ที่ไม่ได้รับการแพตช์ความปลอดภัยกว่า 1,500 ครั้ง จาก 20 ประเทศทั่วโลก โดยมีจำนวนที่ทำการโจมตีประสบความสำเร็จอยู่ที่ 300 ครั้ง

ตามรายงานระบุอีกว่าการโจมตีเหล่านี้ได้ใช้ประโยชน์จากช่องโหว่ด้านความปลอดภัยหลายรายการในแอปพลิเคชัน SAP ประกอบด้วยช่องโหว่ดังนี้

ช่องโหว่ CVE-2020-6284 เป็นช่องโหว่การตรวจสอบสิทธิ์ โดยผู้โจมตีที่ไม่ได้รับการตรวจสอบสิทธิ์สามารถเข้ายึดระบบ SAP ที่มีช่องโหว่ได้จากระยะไกล
ช่องโหว่ CVE-2020-6207 เป็นช่องโหว่การตรวจสอบสิทธิ์ โดยผู้โจมตีที่ไม่ได้รับการตรวจสอบสิทธิ์สามารถเข้ายึดระบบ SAP ที่มีช่องโหว่ได้จากระยะไกล
ช่องโหว่ CVE-2018-2380 เป็นช่องโหว่การยกระดับสิทธิ์และ Execute คำสั่งบนระบบปฏิบัติการเพื่อเข้าถึงฐานข้อมูลและระบบเครือข่ายภายใน (Lateral movement)
ช่องโหว่ CVE-2016-95 เป็นช่องโหว่ Denial-of-Service (DoS) และเข้าถึงข้อมูลที่สำคัญโดยไม่ได้รับอนุญาต
ช่องโหว่ CVE-2016-3976 เป็นช่องโหว่ที่ทำให้ผู้โจมตีจากระยะไกลสามารถยกระดับสิทธิ์และเข้าอ่านไฟล์ผ่านทาง Directory Traversal ซึ่งนำไปสู่การเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต
ช่องโหว่ CVE-2010-5326 เป็นช่องโหว่การตรวจสอบสิทธิ์ โดยผู้โจมตีที่ไม่ผ่านการพิสูจน์ตัวตนสามารถ Execute คำสั่งบนระบบปฏิบัติและเข้าถึงแอปพลิเคชันที่เชื่อมต่อกับฐานข้อมูล ซึ่งทำให้ผู้โจมตีสามารถเข้าควบคุม SAP Business Information และโปรเซสได้อย่างสมบูรณ์

ทั้งนี้ลูกค้าและผู้ดูแลระบบ SAP ควรทำการอัปเดตเเพตช์ให้เป็นเวอร์ชันล่าสุดเพื่อป้องกันการตกเป็นเป้าหมายของผู้ประสงค์ร้าย

ที่มา: bleepingcomputer

ช่องโหว่ “RECON” ใน SAP NetWeaver ทำให้ผู้โจมตีสามารถสร้างบัญชีผู้ดูแลระบบบนเซิร์ฟเวอร์ SAP

SAP เปิดตัวแพตช์แก้ไขช่องโหว่รหัส CVE-2020-6287 เป็นช่องโหว่ RECON (ย่อมาจาก Remotely Exploitable Code On NetWeaver) ที่เกิดขึ้นใน SAP NetWeaver JAVA ซึ่งเป็นส่วนประกอบสำคัญของโซลูชั่น SAP หลายรายการ

Onapsis ผู้เชี่ยวชาญด้าน Security และผู้ค้นพบช่องโหว่กล่าวว่า ช่องโหว่นี้หากผู้โจมตีสามารถโจมตีได้สำเร็จ ผู้โจมตีสามารถเข้าถึงระบบโดยไม่ผ่านการยืนยันตัวตน สามารถสร้าง User ใหม่และสามารถควบคุมแอพพลิเคชัน SAP ได้ด้วยสิทธิ์สูงสุด ผู้เชี่ยวชาญ Onapsis ประเมินว่าจำนวนลูกค้าที่ใช้ SAP NetWeaver ได้รับผลกระทบอย่างน้อย 40,000 ราย โดยเป็นจำนวนโดยประมาณที่ยังไม่ได้รับการยืนยันจากทาง SAP อย่างเป็นทางการ โดยช่องโหว่ RECON เป็นหนึ่งในช่องโหว่ที่มีความรุนแรงระดับวิกฤติที่ได้รับการจัดอันดับคะแนนสูงสุด 10/10 ของช่องโหว่ CVSSv3

SAP ให้คำแนะนำว่าผู้ใช้ควรอัปเดตแพทซ์แก้ไขช่องโหว่นี้โดยเร็วที่สุด สามารถดูข้อมูลการอัปเดตแพทซ์เพิ่มเติมได้ที่ wiki.

Half of Oracle E-Business customers open to months-old bank fraud flaw

พบ Oracle E-Business Suite ยังไม่อัปเดตแพตช์จำนวนมาก มีความเสี่ยงต่อช่องโหว่ที่ใช้โกงเงินได้

Oracle E-Business Suite ของลูกค้านับพันรายมีช่องโหว่ด้านความปลอดภัยที่สามารถถูกใช้ประโยชน์สำหรับการโกงทางด้านการเงิน Onapsis บริษัทด้านความปลอดภัยได้ประมาณการว่ากว่าครึ่งของบริษัทที่ใช้ซอฟต์แวร์ Oracle EBS ยังไม่ได้รับการแพตช์ CVE-2019-2648 และ CVE-2019-2633 ถึงแม้จะมีแพตช์ออกมาตั้งแต่เดือนเมษายนที่ผ่านมาแล้วก็ตาม
สองช่องโหว่ได้ถูกอธิบายว่าเป็น reflected SQL injections ผู้โจมตีที่เข้าถึง EBS server อาจส่งคำสั่งไปยังเครื่องที่มีความเสี่ยง
ข้อบกพร่องนี้เป็นอันตรายต่อ EBS โดยเฉพาะเครื่องที่ใช้โมดูลการเงิน โมดูลการเงินนี้สามารถตั้งเวลาฝากเงินโดยตรงและการโอนเงินอัตโนมัติให้กับคู่ค้า รวมทั้งจัดการใบแจ้งหนี้และใบสั่งซื้อต่างๆ ซึ่งหากผู้โจมตีทำการ SQL injection ก็จะสามารถแก้ไขรายการโอนเงินเหล่านั้นในการนำเงินสดไปยังบัญชีที่พวกเขาต้องการ
การแนะนำสำหรับปัญหานี้คือการอัปเดตแพตช์ให้เป็นรุ่นล่าสุด

ที่มา : theregister