Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:L/AU:S/C:P/I:P/A:N)
Производитель ПО
Наименование ПО
SAP Notes
(1605054-9)
SAP Support Packages
(SAPKB46B62, SAPKB46C63, SAPKB62071, SAPKB64029, SAPKB70026, SAPKB70111, SAPKB70210, SAPKB70211, SAPKB71014, SAPKB71109, SAPKB72007, SAPKB73007, SAPKB73101, SAPKB73102, SAPKH31IB9, SAPKH40B89, SAPKH45B67)
Описание
Из-за отсутствия ограничений на доступ к FTP-серверам, пользователь может подключиться к произвольному FTP-серверу и воспользоваться данными, имеющимися на нем.
Из-за отсутствия проверки полномочий для отчетов, любой пользователь, имеющий доступ к системе, может выполнить нежелательные действия в отношении FTP, что может привести к повреждению данных или изменению поведения системы.
Из-за отсутствия проверки полномочий для отчетов, любой пользователь, имеющий доступ к системе, может выполнить нежелательные действия в отношении FTP, что может привести к повреждению данных или изменению поведения системы.
Как исправить
Необходимо реализовать инструкции по исправлению ошибок (в ручном и автоматическом режиме), прилагаемые к данному бюллетеню, до выполнения вручную ниже указанных настроек.
Информацию, касающуюся версии 620 и выше, см. в бюллетене 1675911.
***** НЕОБХОДИМЫЕ НАСТРОЙКИ, ВЫПОЛНЯЕМЫЕ ВРУЧНУЮ *****
1. Ограничения на использование отчетов об испытаниях FTP.
После внесения исправлений в систему, необходимо выполнить ручную настройку, позволяющую использовать функции FTP! Если ручная настройка не будет проведена, то есть вероятность нарушения важных производственных процессов в рамках ландшафта системы.
Для выполнения отчетов с именем RSFTP0** в пакете SFTP-пользователи должны обладать расширенными полномочиями. Данные отчеты должны использоваться только для администрирования или тестирования, а доступ к ним должен быть ограничен. Для использования отчетов пользователю необходимы объект полномочий 'S_ADMI_FCD' и поле 'SFTP'.
Если при назначении пользователям объекта полномочий 'S_ADMI_FCD' у вас отсутствует поле 'SFTP', см. бюллетень 1659034.
2. Белый список FTP-серверов.
Чтобы обеспечить дополнительную защиту, можно ограничить список FTP-серверов, доступ к которым можно получить, используя определенные системы и клиенты. По умолчанию, таблица SAPFTP_SERVERS не содержит никаких записей и блокирует доступ ко всем FTP-серверам! Необходимо определить список FTP-серверов, разрешенных для доступа в ландшафте вашей системы:
- Перейдите в SE16.
- Нажмите 'Create Entries' ("Создать запись").
- Задайте клиент, имя сервера и порт, для которых будет разрешен доступ.
- Сохраните изменения.
Рекомендуется указывать конкретные имена серверов, доступ к которым будет разрешен. Можно также разрешить доступ ко всем FTP-серверам, указав '*' в качестве имени сервера.
Информацию, касающуюся версии 620 и выше, см. в бюллетене 1675911.
***** НЕОБХОДИМЫЕ НАСТРОЙКИ, ВЫПОЛНЯЕМЫЕ ВРУЧНУЮ *****
1. Ограничения на использование отчетов об испытаниях FTP.
После внесения исправлений в систему, необходимо выполнить ручную настройку, позволяющую использовать функции FTP! Если ручная настройка не будет проведена, то есть вероятность нарушения важных производственных процессов в рамках ландшафта системы.
Для выполнения отчетов с именем RSFTP0** в пакете SFTP-пользователи должны обладать расширенными полномочиями. Данные отчеты должны использоваться только для администрирования или тестирования, а доступ к ним должен быть ограничен. Для использования отчетов пользователю необходимы объект полномочий 'S_ADMI_FCD' и поле 'SFTP'.
Если при назначении пользователям объекта полномочий 'S_ADMI_FCD' у вас отсутствует поле 'SFTP', см. бюллетень 1659034.
2. Белый список FTP-серверов.
Чтобы обеспечить дополнительную защиту, можно ограничить список FTP-серверов, доступ к которым можно получить, используя определенные системы и клиенты. По умолчанию, таблица SAPFTP_SERVERS не содержит никаких записей и блокирует доступ ко всем FTP-серверам! Необходимо определить список FTP-серверов, разрешенных для доступа в ландшафте вашей системы:
- Перейдите в SE16.
- Нажмите 'Create Entries' ("Создать запись").
- Задайте клиент, имя сервера и порт, для которых будет разрешен доступ.
- Сохраните изменения.
Рекомендуется указывать конкретные имена серверов, доступ к которым будет разрешен. Можно также разрешить доступ ко всем FTP-серверам, указав '*' в качестве имени сервера.
Ссылки