Lỗ hổng định danh CVE-2021-38178 (CVSS 9.1) có thể bị khai thác để vượt qua Quality gates và chuyển mã ABAP do tin tặc tự tạo nhắm vào các hệ thống sản xuất.
Lỗ hổng này cho phép tin tặc giả mạo các yêu cầu Transport (Transport Requests), vượt qua các Quality gate và chuyển các artifact sang hệ thống sản xuất.
Transport Requests được sử dụng để triển khai các sửa đổi trong toàn bộ dòng hệ thống SAP và những yêu cầu này được giả định là không thể sửa đổi sau khi được đưa ra. Do đó, nếu cần bất kỳ một thay đổi nào, một Transport Requests mới sẽ được tạo ra.
Tuy nhiên, SecurityBridge phát hiện ra rằng việc triển khai SAP tiêu chuẩn bao gồm một chương trình cho phép nhân viên với một cấp độ ủy quyền cụ thể có thể thay đổi các thuộc tính tiêu đề của các SAP Transport Requests.
Qua đó, tin tặc với đủ đặc quyền trong một hệ thống bị xâm nhập có khả năng tác động vào việc xuất các Transport Request với việc thay đổi trang thái phát hành từ "Released" thành "Modifiable" và nhập nó vào đơn vị sản xuất.
Một Transport Request có thể bị giả mạo sau khi đã vượt qua tất cả các Quality gate và tin tặc có thể thêm mã độc, thực thi sau khi xâm nhập vào hệ thống mục tiêu. Từ đó, dẫn đến các cuộc tấn công chuỗi cung ứng.
Lỗ hổng này ảnh hưởng tới tất cả môi trường SAP sử dụng Transport Directory ở các cấp độ khác nhau. Các tổ chức, doanh nghiệp nên cập nhật bản vá và kiểm tra các Transport Request trước khi nhập vào quy trình sản xuất.
M.H
09:00 | 25/01/2022
11:00 | 14/02/2022
10:00 | 03/08/2021
09:00 | 22/04/2022
18:00 | 22/07/2021
10:00 | 08/04/2022
08:00 | 18/04/2022
16:00 | 13/07/2021
17:00 | 01/04/2022
Ngày 26/3/2022, tại Hải Dương, "Ngày Chuyển đổi số tỉnh Hải Dương 2022" được tổ chức lần đầu tiên với với chủ đề "Chuyển đổi số hiện thực hóa khát vọng phát triển tỉnh Hải Dương”. SAVIS vinh dự là đơn vị đồng hành, hợp tác, tham vấn, xây dựng chiến lược chuyển đổi số cho tỉnh.
08:00 | 24/02/2022
Trong tháng 02/2022, Microsoft, Adobe và Mozilla đã phát hành bản cập nhật bảo mật cho các sản phẩm của mình. Người dùng cần khẩn trương cập nhật bản vá để phòng tránh rủi ro mất an toàn thông tin.
17:00 | 17/12/2021
Mi2 JSC mới đây đã bắt tay hợp tác với hãng Flashpoint để trở thành đối tác chính thức phân phối sản phẩm Cyber Threat Intelligence tại thị trường Việt Nam. Flashpoint được Forrester đánh giá là một trong những nhà cung cấp dịch vụ Threat Intelligence mạnh và chất lượng tốt nhất trong quý I/2021.
09:00 | 16/11/2021
Mozilla đã chặn các tiện ích bổ sung (add-on) độc hại của Firefox - được cài đặt bởi khoảng 455.000 người dùng, sau khi phát hiện những tiện ích này lạm dụng API proxy để chặn các bản cập nhật cho trình duyệt.
Fortinet - một trong những công ty hàng đầu thế giới về các giải pháp an ninh mạng được tích hợp và tự động hóa trên phạm vi rộng, đã thông báo bổ nhiệm ông Vishak Raman vào vai trò Phó chủ tịch phụ trách kinh doanh thị trường Ấn Độ, SAARC và Đông Nam Á.
14:00 | 05/05/2022