Heartbleed et SAP
Information de chez SAP :
AD-HOC SECURITY NOTIFICATION
Deficiencies in releases of OpenSSL libraries
SAP has received information about security deficiencies in some releases of OpenSSL libraries, used in a number of software products of different vendors. These deficiencies are referred to under the name of the "Heartbleed" vulnerability (CVE-2014-0160, see http://heartbleed.com). SAP security teams are in the process of investigating if products are possibly affected by the reported vulnerability. At the current state of investigations we have no indications that SAP NetWeaver and SAP HANA are affected.
SAP takes any security-related report very seriously. We will notify our customers appropriately as relevant new information on this topic becomes available.
We take the opportunity to remind you to increase the security of your SAP systems by installing the available security patches. For information on SAP's security notes and patches, please go to the SAP Security Notes page on the SAP Service Marketplace extranet at https://service.sap.com/securitynotes.
Internet pour des applications telles que le Web, e-mail, la messagerie instantanée (IM) et des réseaux privés virtuels (VPN Source : http://heartbleed.com/
Le Bug Heartbleed s'agit d'une vulnérabilité grave dans la bibliothèque populaire logiciel de cryptographie OpenSSL.
Cette faiblesse permet de voler les informations protégées, dans des conditions normales, par le cryptage SSL / TLS utilisé pour sécuriser l'Internet. SSL/TLS garantit la sécurité de la communication et de la vie privée sur).
Le bug Heartbleed permet à n'importe qui sur Internet de lire la mémoire des systèmes protégés par les versions vulnérables du logiciel OpenSSL.
Cela compromet les clés secrètes utilisées pour identifier les fournisseurs de services et à crypter le trafic, les noms et les mots de passe des utilisateurs et le contenu réel. Cela permet aux pirates d'écouter les communications, voler des données directement à partir des services et des utilisateurs et se faire passer pour des services et des utilisateurs.
Statut des différentes versions :
• OpenSSL 1.0.1 par 1.0.1f (inclus) sont vulnérables
• 1.0.1g OpenSSL pas vulnérable
• OpenSSL 1.0.0 pas vulnérable
• OpenSSL 0.9.8 pas vulnérable
Lien qui permet d’effectuer un test de vulnérabilité : http://filippo.io/Heartbleed/
Lien d’information : http://www.cert.ssi.gouv.fr/site/CERTFR-2014-ALE-003/index.html
En ce qui concerne SAP, il utilise par defaut le SAP Cryptographic Library, et je ne pense pas que SAP SSL utilise le code de OpenSSL, du moins je n’ai rien lu, vu ou entendu dans ce sens. C'est donc une opinion personnel.
Il y a une note SAP (pour Business Objects) : 2003582
En conclusion, pas d’affolement en ce qui concerne les systèmes SAP (du moins pour le moment).
Commenter cet article