SAP Afaria产品曝严重漏洞 大量移动设备受影响

Afaria是德国SAP软件公司开发的一个移动设备管理(MDM)解决方案,是目前市场上最为流行的MDM解决方案,大约有6300个企业用它管理着1亿300万的移动设备。

ERPScan是专门负责保护SAP和Oracle重要ERP系统的安全公司,其安全人员却在SAP的Afaria上发现了一系列严重漏洞,他们原计划是在3月底的Black Hat会议(亚洲)上披露这些问题的,但SAP没有及时发布补丁,所以原计划的披露演讲也就推迟了。直至周四亚特兰大举行的 Hacker Halted会议上才公布漏洞的相关细节。

漏洞一:权限绕过漏洞

其中ERPScan报道并认定的最为严重的漏洞是权限绕过漏洞,攻击者可以利用SAP Afaria中的漏洞控制用户的手机。

Afaria允许管理员通过向其管理的移动设备上发送一条SMS消息,然后便可远程执行多种操作,可以删除设备、锁住设备、使WiFi不可用等。

攻击者首先会伪造一个身份验证字符的SHA256哈希值,然后再向受害者手机上发送恶意管理员信息。但攻击者要发送恶意管理员信息时需要具备两个条件:1,受害者手机号;2,国际移动终端设备标识码(IMEI)。

ERPScan技术总监Alexander Polyakov指出,外部攻击者可以通过社工的方式或者从目标公司网上获得受害者的手机号。至于IMEI则有点难得到,可以先在目标公司附近的某处嗅探其GSM流量。如果是内部的攻击者则就简单的多了,企业内部入口处就能查到很多手机号码。

“通常,公司购买的移动设备都会批量购买,所以IMEI都比较相似,只有个别字符不一样。所以只要知道一个人的IMEI,就可以顺着猜出其他人的IMEI,进而可以向公司的多名员工发送管理员信息。”

该问题在3月12日就报告给了SAP,但SAP在2个月之后才给予修复。

漏洞二:存储型xss

另外一个比较严重的漏洞是存储型XSS漏洞,可影响产品的管理操作台。攻击者可以远程在操作台上注入恶意javascript代码,管理员只要登陆,该代码就会被执行。

从理论上来说,攻击者可以利用该漏洞控制所有的移动设备,并发送恶意程序。

如果攻击者入侵了MDM被攻击者入侵,那么受害者的移动设备则会被完全掌控,而且还可以提升自身的权限,访问存储着重要数据的企业系统。

存储型XSS漏洞在2月份报告给SAP公司,8月才给予修复。

其他漏洞

除了这两个漏洞之外,ERPScan还发现了数个缓冲区溢出漏洞、错误授权问题、硬编码加密密钥问题。

作者:简单

来源:51CTO

时间: 2025-01-18 22:35:05

SAP Afaria产品曝严重漏洞 大量移动设备受影响的相关文章

31 款 Netgear 路由器曝新漏洞 上万台设备受影响

据外媒报道,安全研究公司 Trustwave 已经在 31 款网件(Netgear)路由器上发现了新漏洞,预计至少有上万台设备受到影响或面临风险.Trustwave 披露道:新漏洞使得攻击者可以发现或完全绕过一台 Netgear 路由器上的任意密码并完全控制该设备,包括变更配置.将受感染路由器转为僵尸网络的一部分.甚至上载新固件. 如果路由器开放了(默认并未开启的)互联网访问权限,那么一名远程攻击者就能够轻易得逞. 尽管如此,任何可物理接触到该网络的人,还是可以轻松通过本地途径利用缺陷设备上的该

大漏洞!!Bluebox 声称 Android 存在安全漏洞,99% 设备受影响

class="post_content" itemprop="articleBody"> Android 是开源系统,开发者或保安公司人员可轻易检查到当中的程式码,Bluebox 的安全研究团队也因此发现 Android 系统存在一个安全漏洞,受影响对象包括近 4 年绝大部份的 Andr​​oid 设备-- 按照其说法,这个漏洞自 Android 1.6(Donut)以来就一直存在,心怀不轨的开发者可以在不破解加密签名的前提下利用它来修改合规 APK 的代码,

BIND9 DoS漏洞CVE-2016-8864 绿盟科技发布技术分析与防护方案 北京有1435台设备受影响

ISC发布BIND9 DoS漏洞CVE-2016-8864,该漏洞出现在db.c 或 resolver.c 模块中,可能导致处理递归请求过程中出现问题,最终导致服务器停止响应.绿盟科技随即发布技术分析与防护方案. 通告全文如下 2016年11月1日(当地时间),ISC互联网系统协会(Internet Systems Consortium)官网发布了一个关于BIND 9项目的安全公告,公布了编号为CVE-2016-8864的漏洞.BIND 9服务器在处理包含DNAME记录的递归查询响应时,会在re

Office最新0day漏洞 所有Word版本受影响

4月10日讯 安全研究人员指出,攻击者正利用Microsoft Word中先前未披露的漏洞秘密安装各种恶意软件,即便电脑打了安全补丁,也无济于事. Office最新0day漏洞 所有Word版本受影响 -E安全 与大多数文档相关的漏洞不同,这个尚未修复的零日漏洞并不依赖宏.因为在打开启动宏的文件时,Office通常会警告用户这类文件存在风险,而该漏洞"机智"的避开了这一点. 相反,受害者打开任意一个欺骗性Word文档时就会触发该漏洞.欺骗性Word文档从服务器下载一个恶意HTML应用程

方程式再曝0day漏洞:超84万思科设备受影响

前一阵的NSA方程式组织被黑事件,可能受影响最大的还不是美国政府,而是思科--因为这次事件中,公布了大量针对思科安全产品的漏洞利用工具,思科不得不一个个去调查研究,确认漏洞存在与否,发布安全公告,着手漏洞修复. 我们已经对其中的ExtraBacon利用工具,和涉及到的相关漏洞进行了一波分析.在之前描述ExtraBacon的文章中,我们带到过另一款漏洞利用工具,即BenignCertain.这款工具专门针对思科的PIX防火墙家族产品,此工具可用于解密VPN流量. 思科那个时候已经发布了相应的安全公

详解OpenSSL重大漏洞:谁会受影响?如何解决?

中介交易 SEO诊断淘宝客 站长团购 云主机 技术大厅 延伸阅读: OpenSSL曝重大安全漏洞 可致网购支付密码泄露OpenSSL曝"毁灭性"漏洞 百度 加速乐率先防御OpenSSL重大漏洞 曝光:影响雅虎等多家网站解析OpenSSL漏洞:影响巨大 两年前已存在网络世界陷入最大危机 OpenSSL曝重大安全漏洞又要改密码了?怎么看刚爆出的OpenSSL事件 近日有研究人员公布,广为流行的网络加密软件OpenSSL存在名为Heartbleed的重大漏洞,人们的账号密码.信用卡号码等个人

Office远程代码执行漏洞CVE-2017-8570 大部分版本受影响 PoC已经公开

Microsoft Office出现 远程代码执行漏洞 CVE-2017-8570,office 大部分版本受影响.绿盟科技发布安全威胁通告,通告内容如下: Office远程代码执行漏洞CVE-2017-8570 2017年7月,微软在例行的月度补丁中修复了多个Microsoft Office漏洞,其中的CVE-2017-8570漏洞为一个逻辑漏洞,利用方法简单.网上已经出现该漏洞的利用代码,影响范围较广. 该漏洞为Microsoft Office的一个远程代码执行漏洞.其成因是Microsof

零日漏洞迟迟未补上:扫描发现超85万思科设备受影响

摘要:据外媒报道,最近一次对思科网络设备的扫描发现,全球仍有数十万台设备未打上一个安全补丁,受影响的设备将面临被攻击者从内存中检索数据的安全隐患.思科最近证实了此事,而网络上已经有一个自称The Shadow Brokers的黑客团体发布了一款网络攻击套件--此前分析认为其仅印象旧款(已停产的)PIX固件,但现在发现它还波及新型号. 这款工具名叫"BENINGCERTAIN",黑客组织一同放到网络上的还有其它数十款黑客工具,其声称窃取自一家名叫Equation Group的网络间谍公司

BIND安全绕过漏洞CVE-2017-3143 大多数版本受影响 攻击者能更改DNS记录

6月底,ISC BIND被爆出由于设计问题而导致的安全绕过漏洞,攻击者能够对一个权威DNS服务器发送和接收消息,该服务器中区域的TSIG key名称信息,目标服务能够被操作执行未经授权的动态更新. 如果服务器完全依靠 TSIG Key,而没有其他基于地址的ACL保护,那这个服务器更容易被攻击,进而被投毒. SecurityFocus评价 ISC BIND容易出现安全绕过漏洞.攻击者可以利用该漏洞执行未经授权的动作,从而进行更多攻击. BIND安全绕过漏洞CVE-2017-3143影响范围 ISC