SAPの「SolMan」に存在する深刻な脆弱性を突くエクスプロイトコードが出回る

今回は「SAPの「SolMan」に存在する深刻な脆弱性を突くエクスプロイトコードが出回る」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 SAPのサーバー向けソフトウェアに潜む深刻な脆弱性「CVE-2020-6207」を探し出そうとする、自動化された偵察行動が検出された。その1週間前には、同脆弱性を突く概念実証(PoC)コードがオンライン上で公開されていた。

 同脆弱性は「SAP Solution Manager」(SolMan)のバージョン7.2に存在する。

 また同脆弱性は、認証チェックの欠如によって引き起こされるものであり、共通脆弱性評価システム(CVSS)のセキュリティスコアで最も高い10.0が付与されている。

 SolManは、オンプレミスやハイブリッド、クラウドのITシステムを一元的に管理するためのアプリケーションだ。サイバーセキュリティ企業のOnapsisは2020年8月、「Black Hat USA」でこの脆弱性について語った際に、SolManは「SAP製品におけるテクノロジー面での中核だ」と説明していた。

 SolManの「End user Experience Monitoring」(EEM)機能は認証関連の問題を抱えている。Onapsisによると、EEMは他のシステム上にスクリプトをデプロイする目的でも利用できるため、この脆弱性が悪用された場合、SolManに接続されている「あらゆるシステム」がリモートコード実行(RCE)を介して乗っ取られる可能性もあるという。

 SAPは2020年3月に、CVE-2020-6207に対する修正パッチを発行している(SAP Security Note #2890213)。しかし、実際に機能するPoCエクスプロイトコードの公開によって、パッチを適用していないサーバーは全てリスクが高まったことになる。

 セキュリティリサーチャーのDmitry Chastuhin氏は1月14日、教育目的のプロジェクトとして、同脆弱性を突くPoCを公開した。同氏によると、公開したスクリプトは「SAPのEEMサーブレットで認証処理が欠落していることをチェックし、その弱点を突く」ものだという。

 Onapsisは、自動化されたツールによると考えられる「大量のリクエスト」が既に検出されており、それらは重大な脆弱性を抱えたままのSAPシステムを見つけ出そうとしていると米ZDNetに述べた。同社は、PoCコードが公開された直後にこの種のツールが開発されたと確信している。

 これらのリクエストは現在のところ、主に欧州とアジアから到来しており、さまざまなIPから送出されていることが記録されているという。

 このパッチが企業のIT担当者によって適用されているのであれば、心配する必要はない。しかし、パッチがまだ適用されておらず、SolManがオンラインでアクセスできるようになっている場合、このような自動化ツールが生み出された以上、管理者は同脆弱性への対処をできる限り迅速に実施するべきだろう。

 米ZDNetはSAPにコメントを求めているが現時点で回答は得られていない。


セキュリティとは – IT用語辞典 e-Words

セキュリティ【security】とは、安全、防犯、保安、防衛、防護、治安、安心、安全保障などの意味を持つ英単語。盗難や破壊など人為的な攻撃からの保護を意味し、事故や災害など人の意志によらない危険や脅威からの安全を表す “safety” (セーフティ)とは区別される。

セキュリティ – Wikipedia

セキュリティ ( 英: security )は、 人 、 住居 、 地域社会 、 国家 、 組織 、 資産 などを対象とした、 害 からの 保護 。. 一般には 保安 のことであり、 犯罪 や 事故 などを防止するための 警備 全般を指す。. コンピュータ 関連の文脈では、特に コンピュータセキュリティ を単にセキュリティと呼ぶ場合がある。. 金融 業界では、 出資 を募る 団体 を損害 …

情報セキュリティって何?|はじめに|国民のための情報 …

 · 情報セキュリティという言葉は、一般的には、情報の機密性、完全性、可用性を確保することと定義されています。

IPA 独立行政法人 情報処理推進機構:情報セキュリティ

 · 「情報セキュリティ対策ベンチマーク」、「セミナーサポートシステム」 【停止期間】2021年1月27日(水)8:00 ~ 24:0 ※作業状況により、停止時間を延長する場合があります。 テレワークを行う際のセキュリティ上の注意事項 Web会議 …

セキュリティ : 富士通 – Fujitsu

富士通の「セキュリティ」は、企業が取り組むべき、情報漏洩、不正アクセス、ウイルス、メール、電子認証などのセキュリティ対策を行います。

セキュリティソフトの比較 2021 – the比較

セキュリティソフトの比較ページ。2021年版のセキュリティソフトについて、ウイルス検出率、軽さや、流行りのランサムウェア保護精度、価格を比較。目的別のおすすめやクーポン情報もあり

無料セキュリティソフト – フリーソフト100

無料セキュリティ ソフトで 電話サポート があるのはこのソフトだけ 4.4億人のユーザー規模を誇る、世界で最も選ばれているウイルス対策ソフト 第三者機関による防御性能試験で優勝版ソフトと肩を並べる実力を認められている …

Securityの意味・使い方・読み方 | Weblio英和辞書

セキュリティとは、英語で 安全、防犯 あるいは 有価証券などを意味する 語 である。

ZEROウイルスセキュリティ – セキュリティソフト(ウイルス対策 …

「ZEROウイルスセキュリティ」は、1台用1,980円のウイルス対策ソフトです。しかも更新料0円。1台に1度入れたら、その端末が使える限り、期限切れにならずに使えます。2003年の発売以来、一貫して「安い、軽い、ラク」を追求し、のべエントリー数は1000万人を突破しています。

セキュリティ – ITmedia NEWS

ITの普及によって便利になる生活。その光の一方、セキュリティの重要性も増しています。今すべきセキュリティとは何なのでしょうか――。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
ヤフー、不妊治療で1年まで休職可能に 男性・未婚もOK
キャリア・しごと
2021-06-03 13:21
温度上昇を防ぐ–「Raspberry Pi 4」公式ケースに取り付け可能なファンを見る
IT関連
2021-02-14 18:40
エイベックス、中国bilibiliとライセンス契約 J-POPのMVを提供 日本の大手レーベルで初
企業・業界動向
2021-01-14 21:35
AWS、機械学習で量産品の不良を見分ける「Amazon Lookout for Vision」の本サービス提供開始
クラウドユーザー
2021-02-27 17:29
サイバネットら3社、XR技術を活用した都市設計ツールを開発–市民参加型のワークショップ実施
IT関連
2023-04-27 16:24
街中での商業利用に求められる静かなエアタクシーを開発するWhisper Aeroが脱ステルス
モビリティ
2021-07-15 20:22
日本プラスト、人的資本経営の強化に向けて組織改善ツールを導入
IT関連
2023-05-12 02:53
学研「スーパー戦隊図鑑」が売れている 発売3日で増刷 「戦隊が現実にいたら」コンセプト
くらテク
2021-04-22 06:32
説明責任向上を目指してNorrsken VCはパートナー報酬にポートフォリオ企業の持続可能性達成度を紐づけ
VC / エンジェル
2021-03-31 00:32
【コラム】自由とプライバシーの保有格差、デジタルフロンティアにおける不平等の拡大
IT関連
2021-08-22 12:46
取締役とCISOのセキュリティ認識のズレが改善–プルーフポイント調査
IT関連
2023-10-05 07:46
AIが客の表情を分析、おすすめメニューを提案 サブウェイで実証実験
DX
2021-08-03 12:49
テスラ、予想を上回る2021年第4四半期決算を発表
IT関連
2022-01-28 12:35
品川区、戸籍専門書籍のAI検索サービスを導入–戸籍事務の業務効率化と正確性を向上
IT関連
2022-08-28 03:58