
Vrima e Sigurisë në SAP Commerce Cloud Lejon Ekzekutim të Largët të Kodit pa Autentifikim
Një dobësi në SAP Commerce Cloud mund të lejojë sulmuesit pa kredenciale të ekzekutojnë kod arbitrar, duke kompromentuar potencialisht faqet e tregtisë elektronike dhe të dhënat e ndjeshme të klientëve.
Një dobësi serioze sigurie është raportuar në SAP Commerce Cloud, një platformë e përdorur gjerësisht për tregtinë elektronike në ndërmarrje. Defekti mund të lejojë një sulmues të paautentifikuar, dikë që nuk është i identifikuar dhe nuk ka asnjë llogari të vlefshme, të ekzekutojë kod arbitrar në një sistem të prekur. Në terma praktikë, kjo do të thotë se një ndërhyrës i largët mund të ekzekutojë programe keqdashëse sipas zgjedhjes së tij në serverin që pret një dyqan online, pa pasur nevojë për fjalëkalim ose ndonjë akses paraprak.
SAP Commerce Cloud është një zgjidhje gjithëpërfshirëse e tregtisë dixhitale e përdorur nga shumë shitës të mëdhenj me pakicë dhe kompani B2B për të menaxhuar katalogët e produkteve, çmimet, llogaritë e klientëve, shportat e blerjeve dhe pagesat online. Për shkak se platforma trajton të dhëna shumë të ndjeshme, duke përfshirë informacione personale dhe detaje pagese, një dobësi që lejon ekzekutimin e kodit në distancë është veçanërisht e rrezikshme. Nëse një sulmues mund të ekzekutojë kod arbitrar, ai potencialisht mund të lexojë ose modifikojë bazën e të dhënave të dyqanit, të vjedhë të dhënat e klientëve, të instalojë malware ose të marrë kontroll të plotë të faqes së tregtisë elektronike.
Për të kuptuar rrezikun, është e dobishme të zbërthehen termat. "I paautentifikuar" do të thotë se sulmuesi nuk ka nevojë të japë një emër përdoruesi ose fjalëkalim. Ata mund të shfrytëzojnë defektin përmes rrjetit pa asnjë bazë paraprake. "Ekzekutim i kodit arbitrar" do të thotë se sulmuesi mund ta bëjë serverin të ekzekutojë çdo komandë softuerike që dëshiron, duke vepruar në thelb si pronari i serverit. Kjo është një nga kategoritë më të rënda të dobësive të softuerit sepse mund të çojë në komprometim të plotë të sistemit. Detajet e sakta teknike se si funksionon ky defekt specifik i SAP Commerce Cloud nuk janë zbuluar plotësisht në raportin fillestar, por defekte të tilla shpesh rrjedhin nga trajtimi jo i duhur i hyrjeve të përdoruesit, deserializimi i dobët ose ngarkimet e pasigurta të skedarëve.
Për organizatat që mbështeten në SAP Commerce Cloud, pasojat e mundshme janë të rënda. Një sulm i suksesshëm mund të çojë në vjedhjen e emrave të klientëve, adresave, numrave të kartave të kreditit dhe historive të porosive. Gjithashtu mund t'i lejojë sulmuesit të shpërfytyrojnë vitrinën, të ridrejtojnë blerësit në faqe interneti keqdashëse ose të përdorin serverin e kompromentuar për të nisur sulme të mëtejshme. Për shkak se shumë biznese të tregtisë elektronike operojnë gjatë gjithë kohës dhe varen nga besimi i klientëve, edhe një periudhë e shkurtër ndërprerjeje ose një shkelje publike e të dhënave mund të shkaktojë dëm të konsiderueshëm financiar dhe reputacional. Detyrimet e përputhshmërisë si Standardi i Sigurisë së të Dhënave të Industrisë së Kartave të Pagesës (PCI DSS) gjithashtu mund të shkelen, duke çuar në gjoba dhe përgjegjësi ligjore.
Hapi më i rëndësishëm i menjëhershëm për çdo biznes që përdor SAP Commerce Cloud është të kontrollojë me SAP ose ekipin e tyre të IT-së për një patch zyrtar sigurie dhe ta zbatojë atë sa më shpejt të jetë e mundur. SAP rregullisht lëshon shënime dhe përditësime sigurie, dhe shitësit zakonisht ofrojnë rregullime përpara se të zbulojnë dobësitë publikisht. Përveç kësaj, organizatat duhet të rishikojnë regjistrat e serverit të tyre të internetit për aktivitete të pazakonta, të kufizojnë aksesin në ndërfaqet administrative dhe të konsiderojnë përdorimin e një muri mbrojtës të aplikacionit në internet (WAF), një filtër sigurie që qëndron përpara një faqeje interneti dhe bllokon modelet e trafikut keqdashës. Rezervimet e rregullta të ruajtura jashtë linje janë gjithashtu kritike, sepse ato lejojnë një rikuperim të shpejtë nëse ndodh një sulm.
Për kompanitë që kanë nevojë për ndihmë për të qëndruar në krye të çështjeve të tilla sigurie, AEU-I ofron shërbime konsulence dhe infrastrukture IT të fokusuara në sigurinë që mund të ndihmojnë me menaxhimin e patch-eve, vlerësimet e sigurisë dhe forcimin e platformave të tregtisë elektronike kundër dobësive të njohura. Ndërsa çdo shitës softuerësh ka përgjegjësinë të lëshojë rregullime, mbrojtja në botën reale e dyqaneve online varet nga veprimet në kohë të bizneseve që i drejtojnë ato.
Si të Mbroheni
- Kontaktoni menjëherë ofruesin e platformës suaj të tregtisë elektronike ose ekipin e IT-së dhe pyesni nëse versioni juaj i SAP Commerce Cloud është i prekur; nëse është, aplikoni përditësimin zyrtar të sigurisë menjëherë.
- Aktivizoni përditësimet automatike për platformën tuaj të tregtisë elektronike nëse ky opsion është i disponueshëm, në mënyrë që rregullimet e ardhshme të sigurisë të instalohen pa vonesë.
- Përdorni një mur mbrojtës të aplikacionit në internet (një filtër sigurie për trafikun e faqes së internetit) për të bllokuar kërkesat e dyshimta që mund të përpiqen të shfrytëzojnë këtë dobësi.
- Kontrolloni rregullisht faqen tuaj të internetit për ndryshime të papritura, të tilla si llogari të reja administratori, skedarë të panjohur ose faqe pagese të ndryshuara, dhe hetoni çdo gjë të pazakontë.
- Bëni dhe ruani rezervime të rregullta të faqes suaj të internetit dhe bazës së të dhënave në një vend të veçantë, në mënyrë që të mund të rikuperoni shpejt nëse faqja juaj komprometohet.