APP下载

SAP修补NetWeaver重大漏洞RECON,可让骇客接管系统,影响4万用户

消息来源:baojiabao.com 作者: 发布时间:2026-09-04

报价宝综合消息SAP修补NetWeaver重大漏洞RECON,可让骇客接管系统,影响4万用户

重大漏洞频传。SAP本周三公告将修补一个位于NetWeaver AS Java 中一项元件的重大安全漏洞,该漏洞可能让骇客入侵SAP窃取或篡改财务、客户及供应商资讯或员工个资,风险评分来到最高分的10分。

这项漏洞由安全厂商Onapsis发现并通报SAP。它出在NetWeaver AS Java中的LM组态精灵(configuration wizard)对外部连线验证不足,可让攻击者借由建立恶意HTTP连线开采,进而接管整个SAP系统。安全公司将该漏洞命名为RECON(Remotely Exploitable Code On NetWeaver)。

一旦攻击者成功开采,未授权攻击者将可取得SAP系统的完整控制权。他能建立最高权限的SAP用户账号、绕过所有存取控管,如权责分工、身份管理或治理/风险/遵法(GRC),而得以修改财务资讯、窃取员工个资、或供应商、客户资讯,还能毁损资料、删改存取log及种种行为。

RECON漏洞影响所有跑在SAP NetWeaver Java层上的所有应用,包括SAP ERP、Enterprise Portal、SCM、CRM、Process Integration(PI)、及SAP Solution Manager,全球受波及的企业超过4万家。

SAP已在本周稍早释出修补程式及安全公告。SAP目前尚未观测到有攻击漏洞的情形发生,但基于RECON的风险,呼吁企业用户应尽速安装修补程式。

美国国土安全部网络安全及基础架构安全署(CISA)周三建议,若企业未能在24小时内修补漏洞,应密切监控NetWeaver AS上的异常活动迹象。

2020-07-16 13:48:00

相关文章