专业的信息化与通信融合产品选型平台及垂直门户
注册 登陆 设为首页 加入收藏
首页 企业新闻 招标信息 行业应用 厂商专区 活动 商城 中标信息

资讯
中心

新闻中心 人物观点
厂商专区 市场分析
行业
应用
政府机构 能源产业 金融机构
教育科研 医疗卫生 交通运输
应用
分类
统一协作 呼叫客服 IP语音 视频会议 智能管理 数据库
数字监控 信息安全 IP储存 移动应用 云计算 物联网

TOP

SAP Afaria产品曝严重漏洞 大量移动设备受影响
2015-09-23 15:00:34 来源:FreeBuf 作者:【
关键词:SAP 移动设备 Afaria
 
Afaria是德国SAP软件公司开发的一个移动设备管理(MDM)解决方案,是目前市场上最为流行的MDM解决方案,大约有6300个企业用它管理着1亿300万的移动设备。

  Afaria是德国SAP软件公司开发的一个移动设备管理(MDM)解决方案,是目前市场上最为流行的MDM解决方案,大约有6300个企业用它管理着1亿300万的移动设备。

  ERPScan是专门负责保护SAP和Oracle重要ERP系统的安全公司,其安全人员却在SAP的Afaria上发现了一系列严重漏洞,他们原计划是在3月底的Black Hat会议(亚洲)上披露这些问题的,但SAP没有及时发布补丁,所以原计划的披露演讲也就推迟了。直至周四亚特兰大举行的 Hacker Halted会议上才公布漏洞的相关细节。

  漏洞一:权限绕过漏洞

  其中ERPScan报道并认定的最为严重的漏洞是权限绕过漏洞,攻击者可以利用SAP Afaria中的漏洞控制用户的手机。

  Afaria允许管理员通过向其管理的移动设备上发送一条SMS消息,然后便可远程执行多种操作,可以删除设备、锁住设备、使WiFi不可用等。

  攻击者首先会伪造一个身份验证字符的SHA256哈希值,然后再向受害者手机上发送恶意管理员信息。但攻击者要发送恶意管理员信息时需要具备两个条件:1,受害者手机号;2,国际移动终端设备标识码(IMEI)。

  ERPScan技术总监Alexander Polyakov指出,外部攻击者可以通过社工的方式或者从目标公司网上获得受害者的手机号。至于IMEI则有点难得到,可以先在目标公司附近的某处嗅探其GSM流量。如果是内部的攻击者则就简单的多了,企业内部入口处就能查到很多手机号码。

  “通常,公司购买的移动设备都会批量购买,所以IMEI都比较相似,只有个别字符不一样。所以只要知道一个人的IMEI,就可以顺着猜出其他人的IMEI,进而可以向公司的多名员工发送管理员信息。”

  该问题在3月12日就报告给了SAP,但SAP在2个月之后才给予修复。

  漏洞二:存储型xss

  另外一个比较严重的漏洞是存储型XSS漏洞,可影响产品的管理操作台。攻击者可以远程在操作台上注入恶意java script代码,管理员只要登陆,该代码就会被执行。

  从理论上来说,攻击者可以利用该漏洞控制所有的移动设备,并发送恶意程序。

  如果攻击者入侵了MDM被攻击者入侵,那么受害者的移动设备则会被完全掌控,而且还可以提升自身的权限,访问存储着重要数据的企业系统。

  存储型XSS漏洞在2月份报告给SAP公司,8月才给予修复。

  其他漏洞

  除了这两个漏洞之外,ERPScan还发现了数个缓冲区溢出漏洞、错误授权问题、硬编码加密密钥问题。

      

责任编辑:admin
免责声明:以上内容转载互联网平台或企业单位自行提供,对内容的真实性、准确性和合法性不负责,Voipchina网对此不承担任何法律责任。

】【打印繁体】【投稿】【收藏】 【推荐】【举报】【评论】 【关闭】 【返回顶部

上一篇网络间谍活动成网络犯罪又一新高地
下一篇英国在关键基础设施网络安全领域..

热门文章

图片主题

最新文章

相关文章

广告位

Copyright@2003-2009 网络通信中国(原VoIP中国) 版权所有
联系方式:503927495@qq.com
  京ICP备05067673号-1 京公网安1101111101259