Scroll untuk baca artikel
Networking

Cacat SAP kritis memungkinkan penyerang jarak jauh melewati otentikasi

174
×

Cacat SAP kritis memungkinkan penyerang jarak jauh melewati otentikasi

Share this article
cacat-sap-kritis-memungkinkan-penyerang-jarak-jauh-melewati-otentikasi
Cacat SAP kritis memungkinkan penyerang jarak jauh melewati otentikasi

GETAH

SAP telah merilis paket patch keamanannya untuk bulan Agustus 2024, yang mengatasi 17 kerentanan, termasuk celah otentikasi kritis yang dapat memungkinkan penyerang jarak jauh untuk sepenuhnya membahayakan sistem.

Example 300x600

Kelemahannya, yang dilacak sebagai CVE-2024-41730 dan diberi peringkat 9,8 menurut sistem CVSS v3.1, merupakan bug “pemeriksaan autentikasi yang hilang” yang memengaruhi SAP BusinessObjects Business Intelligence Platform versi 430 dan 440 dan dapat dieksploitasi dalam kondisi tertentu.

“Pada SAP BusinessObjects Business Intelligence Platform, jika Single Signed On diaktifkan pada autentikasi Enterprise, pengguna yang tidak sah dapat memperoleh token logon menggunakan titik akhir REST,” demikian bunyi deskripsi vendor mengenai kelemahan tersebut.

“Penyerang dapat sepenuhnya membahayakan sistem sehingga mengakibatkan dampak besar pada kerahasiaan, integritas, dan ketersediaan.”

Kerentanan kritis kedua (skor CVSS v3.1: 9.1) yang ditangani kali ini adalah CVE-2024-29415kelemahan pemalsuan permintaan sisi server dalam aplikasi yang dibangun dengan SAP Build Apps yang lebih lama dari versi 4.11.130.

Cacat tersebut menyangkut kelemahan dalam paket ‘IP’ untuk Node.js, yang memeriksa apakah suatu alamat IP bersifat publik atau privat. Ketika representasi oktal digunakan, ia secara keliru mengenali ‘127.0.0.1’ sebagai alamat publik dan dapat dirutekan secara global.

Kelemahan ini muncul akibat perbaikan yang belum tuntas untuk masalah serupa yang dilacak sebagai CVE-2023-42282, yang menyebabkan beberapa kasus rentan terhadap serangan.

Dari perbaikan yang tersisa yang tercantum di Buletin SAP untuk bulan iniempat yang dikategorikan sebagai “tingkat keparahan tinggi” (skor CVSS v3.1: 7,4 hingga 8,2) dirangkum sebagai berikut:

  • CVE-2024-42374 – Masalah penyuntikan XML di SAP BEx Web Java Runtime Export Web Service. Masalah ini memengaruhi versi BI-BASE-E 7.5, BI-BASE-B 7.5, BI-IBC 7.5, BI-BASE-S 7.5, dan BIWEBAPP 7.5.
  • CVE-2023-30533 – Cacat terkait polusi prototipe di SAP S/4 HANA, khususnya dalam modul Kelola Perlindungan Pasokan, yang memengaruhi versi pustaka SheetJS CE yang berada di bawah 0.19.3.
  • CVE-2024-34688 – Kerentanan Denial of Service (DOS) di SAP NetWeaver AS Java, khususnya memengaruhi komponen Meta Model Repository versi MMR_SERVER 7.5.
  • CVE-2024-33003 – Kerentanan yang berkaitan dengan masalah pengungkapan informasi di SAP Commerce Cloud, yang memengaruhi versi HY_COM 1808, 1811, 1905, 2005, 2105, 2011, 2205, dan COM_CLOUD 2211.

Terapkan pembaruan sekarang

Dengan SAP sebagai vendor ERP terbesar di dunia dan produk-produknya digunakan dalam lebih dari 90% daftar Forbes Global 2000, para peretas selalu mencari kelemahan dalam melewati autentikasi kritis yang dapat memungkinkan mereka mengakses jaringan perusahaan yang sangat berharga.

Pada bulan Februari 2022, Badan Keamanan Siber dan Infrastruktur AS (CISA) mendesak administrator untuk menambal kerentanan parah dalam aplikasi bisnis SAP untuk mencegah pencurian data, ransomware, dan gangguan pada operasi penting.

Pelaku ancaman mengeksploitasi sistem SAP yang belum ditambal antara Juni 2020 dan Maret 2021 untuk menyusup ke jaringan perusahaan dalam setidaknya 300 kasus.