SAP HANA系统曝安全漏洞,静态密钥存在数据库里

SAP知名内存数据库管理系统HANA被曝存在安全漏洞,其静态加密密钥居然存放在数据库中。SAP HANA是SAP有史以来发展最快的产品。

漏洞概述

ERPScan的研究人员在阿姆斯特丹举行的黑帽大会上展示了这个漏洞。这个团队最近还公布了Oracle的PeopleSoft中的配置漏洞。

加密密钥是静态的,也就是说所有的SAP HANA默认安装后使用的是相同的key——攻击者如果可以读取这个key也就可以攻击多个系统。

ERPScan的首席技术官Alexander Polyakov称,攻击者可以有多种方法进行攻击:诸如SQL注入来窃取SAP数据库中的密钥、使用目录遍历,或者XXE注入攻击(XML External Entity attack,XML外部实体注入攻击)。默认的加密密钥被用来保护平台里的数据,包括密码和平台备份。

另一方面,由于SAP的管理员们很少会更改默认的加密密钥,这也使得平台容易受到攻击。

在黑帽大会上,研究人员Dmitry Chastuhin不仅分享了加密漏洞,还分享了Hana XS服务器中的一个SQL注入漏洞。

用默认密钥解密所有数据

专家解释称,“有些数据是被储存在磁盘上的,比如技术人员的账号、密码和用于解密保存点的密钥,都是储存在hdbuserstore里的。这个hdbuserstore就是在磁盘上的简单的文件,使用3DES算法加密,用了一个静态的主密钥。一旦你能够读取这个文件并用每个系统都一样的静态主密钥进行解密,你就能得到系统用户密码和用于硬盘加密的密钥。也就能够获取所有的数据了。”

ERPScan称其客户中,100%仍然使用默认的主密钥加密hdbuserstore。

Chastuhin还发现,SAP移动平台中也存在这个问题,即使用了一个默认的静态密钥加密数据,攻击者可以利用XXE漏洞获取含有密码的配置文件,再使用静态密钥解密。

作者:Sphinx

来源:51CTO

时间: 2024-10-07 12:34:06

SAP HANA系统曝安全漏洞,静态密钥存在数据库里的相关文章

SAP Afaria产品曝严重漏洞 大量移动设备受影响

Afaria是德国SAP软件公司开发的一个移动设备管理(MDM)解决方案,是目前市场上最为流行的MDM解决方案,大约有6300个企业用它管理着1亿300万的移动设备. ERPScan是专门负责保护SAP和Oracle重要ERP系统的安全公司,其安全人员却在SAP的Afaria上发现了一系列严重漏洞,他们原计划是在3月底的Black Hat会议(亚洲)上披露这些问题的,但SAP没有及时发布补丁,所以原计划的披露演讲也就推迟了.直至周四亚特兰大举行的 Hacker Halted会议上才公布漏洞的相关

SAP HANA插上32路CPU,性能有多大飞跃?

随着大数据时代的来临,来源于生产.运营.研发.销售过程中的数据越来越大,不仅充分反映了企业当前的经营状况,也为企业未来的经营决策提供了有力依据,但是要分析如此庞大的数据,只依靠传统IT架构已力不从心,旧系统逐步暴露出功能及性能方面的若干问题.华为与SAP合作构建了以SAP HANA内存数据库和华为SAP HANA一体机为基础的创新业务平台,简化与提升企业内部系统性能,为供应链.集成交付.制造.财经等关键应用加速,让业务更简单高效.实现更智能的业务创新,积极应对风起云涌的产业变革,为客户提供解决方

SAP HANA插上32路CPU,性能多大飞跃?

ZD至顶网服务器频道 04月01日 新闻消息:随着大数据时代的来临,来源于生产.运营.研发.销售过程中的数据越来越大,不仅充分反映着企业当前的经营状况,也为企业未来的经营决策提供有力依据,但是要分析如此庞大的数据,只依靠传统IT架构已力不从心,旧系统逐步呈现出功能及性能方面的若干问题.华为与SAP合作构建了以SAP HANA内存数据库和华为SAP HANA一体机为基础的创新业务平台,简化与提升企业内部系统性能,为供应链.集成交付.制造.财经等关键应用加速,让业务更简单高效.实现更智能的业务创新,

《SAP HANA平台应用开发》目录— 导读

前 言SAP on Cloud 云端的SAP是SAP公司对未来的一个展望.SAP公司以及其软件产品.业务模式将会变成什么样.未来是什么,此时此刻没有人说得清楚.但是,SAP公司目前所有的业务发展.主流技术路线都非常明确地指向一个方向-云计算. 为了实现这个目标,SAP公司花了五六年的时间,耗费超过300亿美元进行收购(Ariba.Hybris.SucessFactor.Concur这样的SaaS公司及Sybase)和新产品研发(已经发布的有HANA企业云.HANA云平台.S/4 HANA及全新的

《SAP HANA平台应用开发》—第2章2.4节用户、角色和授权管理

2.4 用户.角色和授权管理 在2.2.节及之前的一些操作演示中,使用的都是SYSTEM这个SAP HANA默认的系统管理员账户.通常,SYSTEM用户只在做系统管理时使用,日常的应用层面的数据库技术支持还是建议使用单独的新用户来执行.在SAP HANA系统中,通常有以下5类用户: 系统用户:对整个HANA系统进行系统级别的配置和管理的用户.例如,SYSTEM用户就是其中之一.数据复制和备份恢复也建议创建单独的用户. 开发和应用支持用户:在HANA中创建数据库表,加载数据,创建信息模型.存储过程

即将发布至强“可扩展”家族将令SAP HANA实现“1.6倍速度提升”

英特尔公司表示,即将推出的至强SP(即可扩展处理器)系列产品将提供1.59倍于至强E7 v4系统的内存内SAP HANA工作负载运行速度,同时亦展示了Optane DIMM. 至强SP处理器家族将于今年年中正式投放市场.根据我们掌握的情况,其将采用Skylake Mill作为名称.此系列中包含四款至强SP品牌变体,且根据具体性能水平分为白金.黄金.白银与青铜四种型号. 即将发布之至强"可扩展"家族将令SAP HANA实现"1.6倍速度提升" 至强SP白金版 这一全新

《SAP HANA平台应用开发》—第1章1.1节SAP HANA和XS开发

第1章 SAP HANA和XS开发 SAP HANA是SAP公司于2010年年底宣布推向全球市场的高性能数据处理软件,其官方名称为SAP Real-time Data Platform(SAP实时数据平台),可以运行在经过认证的PC服务器.小型机.虚拟机,以及公.私有云平台上.SAP HANA的唯一目的就是为用户提供极高性能的计算服务. SAP HANA是一个平台,而非仅仅是一个数据库,这是因为它从一开始就是以平台为目的来设计的,而非仅仅作为一个运行SAP应用系统的底层数据库.从技术层面看,SA

《SAP HANA平台应用开发》—第2章2.1节熟悉HANA开发环境

第2章 熟悉HANA开发环境 在第1章中,笔者介绍了SAP HANA的基本概念及其主要服务器端的组件.本章将使用SAP HANA工作台软件登录到一个SAP HANA系统,并快速了解SAP HANA的一些常用操作.主要内容包括:第一次连接到SAP HANA系统,创建Schema.表.视图,使用SQL Console,导入数据等,创建用户,赋予角色,以及在不同的视角下进行切换,进入不同的操作模式等.2.1 环境准备2.1.1 SAP HANA服务器软件及硬件 开展SAP HANA项目或者实施SAP系

《SAP HANA平台应用开发》—第3章3.1节信息建模

第3章 信 息 建 模 如果读者已经具有关于SAP HANA信息建模和存储过程的知识,可以跳过本章及第4章,直接学习第5章,这样并不会对后续的学习有任何影响. 在SAP HANA中进行XS应用开发时,最先接触到的开发对象应就是HANA信息模型(属性视图.分析视图.计算视图.SQL视图)了.但是,信息建模仅仅是SAP HANA XS应用开发的一个组成部分,相对比较独立. 在实际项目中,不使用任何信息模型也能完成整个XS应用的开发.但是,因为基于SAP HANA的信息模型是一个虚拟多维数据立方体,并