SAP HANA系统曝安全漏洞,静态密钥存在数据库里

网站建设评论62

SAP HANA系统曝安全漏洞,静态密钥存在数据库里-开水网络

SAP知名内存数据库管理系统HANA被曝存在安‍‍全漏洞,其静态加密密钥居然存放在数据库中。SAP HANA是SAP有史以来发展最快的产品。‍‍

漏洞概述

ERPScan的研究人员在阿姆斯特丹举行的黑帽大会上展示了这个漏洞。这个团队最近还公布了Oracle的PeopleSoft中的配置漏洞。

加密密钥是静态的,也就是说所有的SAP HANA默认安装后使用的是相同的key——攻击者如果可以读取这个key也就可以攻击多个系统。

ERPScan的首席技术官Alexander Polyakov称,攻击者可以有多种方法进行攻击:诸如SQL注入来窃取SAP数据库中的密钥、使用目录遍历,或者XXE注入攻击(XML External Entity attack,XML外部实体注入攻击)。默认的加密密钥被用来保护平台里的数据,包括密码和平台备份。

另一方面,由于SAP的管理员们很少会更改默认的加密密钥,这也使得平台容易受到攻击。

在黑帽大会上,研究人员Dmitry Chastuhin不仅分享了加密漏洞,还分享了Hana XS服务器中的一个SQL注入漏洞。

 

用默认密钥解密所有数据

专家解释称,“有些数据是被储存在磁盘上的,比如技术人员的账号、密码和用于解密保存点的密钥,都是储存在hdbuserstore里的。这个hdbuserstore就是在磁盘上的简单的文件,使用3DES算法加密,用了一个静态的主密钥。一旦你能够读取这个文件并用每个系统都一样的静态主密钥进行解密,你就能得到系统用户密码和用于硬盘加密的密钥。也就能够获取所有的数据了。”

ERPScan称其客户中,100%仍然使用默认的主密钥加密hdbuserstore。

Chastuhin还发现,SAP移动平台中也存在这个问题,即使用了一个默认的静态密钥加密数据,攻击者可以利用XXE漏洞获取含有密码的配置文件,再使用静态密钥解密。

 

 
如何建立符合搜索抓取习惯的网站 网站建设

如何建立符合搜索抓取习惯的网站

2、简洁美观的url规则(1)唯一性网站中同一内容页只与唯一一个url相对应,过多形式的url将分散该页面的权重,并且目标url在系统中有被滤重的风险;(2)简洁性动态参数尽量少,保证url尽量短;(...
网站内容产出策略及建议 网站建设

网站内容产出策略及建议

网站内容产出及更新是最让SEOer和站长头疼的东西,尤其对个人站长及中小企业站,大都是由编辑人员以及SEOer或站长进行网站内容建设和维护的工作,偶尔写一篇优质原创文章还是可以的,但如果要长时间的坚持...
小型企业站点如何做好链接建设 网站建设

小型企业站点如何做好链接建设

注意一点是,这种比较烧钱的一般都是要等到他们有一些大型的活动才去做赞助商,不然钱花了出去什么都没得到。这个需要去和他们组织的人交流详细情况。赞助商文章 (Sponsor Post)通过付费购买文章,文...
匿名

发表评论

匿名网友
:?: :razz: :sad: :evil: :!: :smile: :oops: :grin: :eek: :shock: :???: :cool: :lol: :mad: :twisted: :roll: :wink: :idea: :arrow: :neutral: :cry: :mrgreen: