Taloussanomat
Lue uutinen mobiilisivustolla
Aukko myös työpöytäohjelmistossa

SAP potee ylivuotoa

9.7.2007 11:18 (päivitetty 11:19) SAP Message Serveristä on löytynyt ylivuotohaavoittuvuus. Http-pyyntöjen käsittelyyn liittyvä aukko mahdollistaa hyökkääjälle omien komentojen ajamisen sen käyttäjän oikeuksin, jona palvelua ajetaan.

SAP Message Server on palvelinohjelmisto, jota SAP-järjestelmän sovelluspalvelimet käyttävät tiedonvaihtoon ja viestimiseen. Cert-Fi:n mukaan hyökkäyksen epäonnistuminen johtaa palvelunestohyökkäykseen.

Hyökkäys onnistuu etänä, ilman kirjautumista ja ilman käyttäjän toimia. Ongelma koskee SAP Message Serverin versioita, jotka on julkaistu ennen 2.5.2007.

Myös EnjoySAP korjattiin

Cert-Fi julkaisi lisäksi erillisen tiedotteen EnjoySAP-asiakasohjelmiston haavoittuvuuksista. Ohjelmistoon liittyvissä kahdessa ActiveX-komponentissa on havaittu muistinylivuotohaavoittuvuus, mikä sallii mielivaltaisen ohjelmakoodin ajamisen kohdejärjestelmässä käyttäjän oikeuksilla käyttäjän avatessa hyökkääjän muokkaaman www-sivun.

Tähänkin ongelmaan on saatavilla korjaava ohjelmistopäivitys, haavoittuvia ovat EnjoySAP-ohjelmiston ennen 18.5.2007 julkaistut versiot.

ActiveX-komponenttien ajamisen voi myös kieltää väliaikaisesti Microsoftin sivuilla kuvatuilla tavoilla.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

.