Overblog Tous les blogs Top blogs Technologie & Science Tous les blogs Technologie & Science
Suivre ce blog Administration + Créer mon blog
MENU

Administration SAP BC

Shellshock et SAP

30 Septembre 2014 , Rédigé par Admin SAP BC Publié dans #SAP

Source :

http://scn.sap.com/community/security/blog/2014/09/29/shellshock-lessons-learned-for-sap-customers

Traduction : Google

Auteur : Posted by Gary Prewett in Security on Sep 29, 2014 9:46:03 PM

J'ai suivi les nouvelles sur la vulnérabilité Shellshock ces derniers jours (plus d'informations ici, ici, ici, et ici) - la vulnérabilité affecte des millions de systèmes et dispositifs. Et, beaucoup de clients SAP exécuter des systèmes UNIX / Linux et par conséquent ont des vulnérabilités non patchées Bash qui devraient être patchés. Mais quelle est la criticité pour les clients SAP? Serait un client de SAP être vulnérable aux attaques de niveau applicatif qui profitent de cette vulnérabilité? Serait un client de SAP avec les services exposés à l'extérieur être vulnérables à ce type d'exploit?

Au cours de la fin de semaine Rob Kelly, un de mes collègues, et moi avons passé un certain temps à réfléchir à des ramifications de sécurité pour nos clients; Rob a passé quelque temps à essayer d'exploiter cette vulnérabilité au niveau de l'application sur une passerelle et un NetWeaver ABAP AS avant du système terminé par Web Dispatcher. Les bonnes nouvelles sont, SAP a normalisé sur le C Shell pour beaucoup de leurs scripts * NIX, et les services externes ne sont pas à base de script. Développeurs PI / PO peuvent utiliser des scripts Bash mais ceux-ci ne peuvent normalement pas être invoquée directement.

La considération primordiale pour SAP client est une séparation d'émission des obligations. Un de la séparation technique critique de devoirs conflits, c'est que entre le développement et l'administration système. Avec cette vulnérabilité, un développeur peut libérer le code qui leur a permis d'exécuter des commandes arbitraires et l'accès de l'administrateur système ainsi un gain.

Toutefois, les clients SAP suivants les pratiques de sécurité de bon sens décrites ci-dessous seraient déjà trouver qu'ils ont des processus en place pour répondre à ce risque spécifique:

Suppression de l'accès pour les développeurs d'exécuter des commandes au niveau du système d'exploitation dans la production.
La commande env utilisé pour exploiter cette vulnérabilité est définie dans SM69 par défaut; les développeurs ne devraient pas avoir accès à apporter des modifications dans SM69.
Les développeurs ne devraient pas avoir la possibilité de définir des travaux de fond qui leur permettraient de passer des paramètres supplémentaires.
Ne pas oublier d'enlever la possibilité d'exécuter rapport RSBDCOS0 dans SA / SE38.
La sécurité des infrastructures d'adressage
Les connexions au niveau du système d'exploitation doivent être limitées aux administrateurs
Restreindre la capacité d'obtenir l'accès au niveau de la console via pare-feu - ce que vos utilisateurs doivent pouvoir SSH à votre application ou les serveurs de base de données?
Selon les pratiques de développement de logiciels sécurisés
Inspecteur de code Run ou un produit similaire à garantir la validation d'entrée pour les variables définies par l'utilisateur étant passés à OS commandes (via le module fonction SXPG_COMMAND_EXECUTE, son PI / PO, ou autre).
Avoir un autre code d'examen de développeur pour les demandes d'établi dans le cadre de votre processus de contrôle des changements.

Alors que le shell bash devrait certainement être patché, ayant ces contrôles en place devrait permettre d'atténuer ce risque de shellshock exploitée sur les systèmes SAP de manière significative. En pratique, la plupart des clients peuvent se permettre d'attendre pour appliquer ce patch au cours de leur cycle de maintenance de patch normal.

Qu'en pensez-vous? Quelqu'un at-il là-bas exploré les implications de la shellshock dans leurs paysages SAP?

Lire la suite

Stratégie de support du navigateur pour NetWeaver

23 Septembre 2014 , Rédigé par Admin SAP BC Publié dans #SAP

Traduction Google.

Note : 1728946

SAP prend en charge que les navigateurs pour les systèmes de bureau: Microsoft Internet Explorer, Mozilla Firefox, Google Chrome et Apple Safari (sur MacOS)

SAP prend en charge que les navigateurs mobiles: Google Chrome (sur Android), Android (sur Android) et Apple Safari (sur iOS)

Informations détaillées de presse sur plates-formes supportées du navigateur Web (versions du navigateur fonctionnant sur les versions du système d'exploitation) inlcudig dates SAP de libération, la libération d'arrière-plan nécessaire et au minimum le Service Pack (et les correctifs de Java nécessaires ou corrections ABAP) et des liens vers des informations supplémentaires sont disponibles dans la Matrice de disponibilité des produits (PAM) sur SAP Service Marketplace (http://service.sap.com/PAM).

Notez que vous devez d'abord sélectionner votre version du produit (par exemple EHP1 pour SAP NetWeaver 7.3). Sous la rubrique «Information générale" -> "Essentials", vous pouvez voir une présentation de diapositives aperçu des informations de presse. Ces diapositives contiennent également des informations sur les technologies libèrent l'interface utilisateur individuels, qui ne peuvent être vus sous la rubrique «Informations sur les techniques" aujourd'hui. Pour plus d'informations allez à "Information technique Release" -> "Navigateur Web plates-formes" et sélectionnez un "instance de produit» (par exemple Application Server ABAP). Certains produits SAP ne peut propose des lames pour obtenir des informations de presse

Vous pouvez également voir «Informations complémentaires» pour un navigateur Web Platform, qui peut contenir "fin de support" informations, les conditions préalables supplémentaires comme la version du noyau ou les numéros de billets additionnels pour de plus amples informations et des restrictions.

Versions de produits SAP basés sur une technologie d'interface utilisateur SAP particulier peuvent avoir différentes informations navigateur de libération et peuvent réduire la matrice de support du navigateur de la technologie de l'interface utilisateur (voir les notes connexes).

Pour plus d’informations générales de SAP sur un navigateur particulier peut être trouvé dans les notes centrales, rattachés pour le navigateur (voir les notes connexes).

SAP périphériques spécifiques Politiques du navigateur

Pour les systèmes d'exploitation mobiles, le soutien est limité à référencer dispositifs. Cela signifie incidents de soutien devraient être fournies sur les dispositifs de référence cotées et seront traitées sur ces appareils.

Pour Apple

Apple prend toujours les deux dernières versions du système d'exploitation iOS et le navigateur Safari inclus. SAP suit la politique Apple.

Les appareils mobiles Apple sont en général pris en charge jusqu'à 3 ans du dispositif de fournisseur date de sortie, sauf indication contraire par SAP. Les appareils suivants sont pris en charge (y compris date de fin de support):

Apple iPhone 4, 4s (14 Octobre 2014)

Apple iPhone 5 (21 Septembre 2015)

Apple iPad 2,3 (23 Octobre 2015).

Pour Android

Appareils basés Android OS sont très fragmentées en matière de variantes du système d'exploitation et de la diversité du matériel.

SAP prend en charge les appareils Android de référence suivants jusqu'à 3 ans de dispositif de fournisseur date de sortie, sauf stipulation contraire de la SAP:

Samsung Galaxy S2 (2 mai 2014)

S3 (29 mai 2015)

S4 (27 Avril 2016)

Galaxy Tab 10.1 (8 Juin 2014).

Technologies d'interface SAP basée sur un navigateur plug-in

Plug-in technologies d'interface utilisateur à base peut avoir des rejets et des caractéristiques de support différent. Habituellement plug-ins ne supportent pas les navigateurs 64 bits. Navigateur Mobile et Windows Moderne UI ne prennent pas en charge les plug-ins de navigateur. Informations détaillées peuvent être trouvées dans les notes du navigateur (voir les notes connexes). L'information n'est généralement pas disponible dans le PAM.

Cadre de composant actif (ACF) fournit des plug supplémentaires dans les technologies de l'interface utilisateur à base de Web Dynpro. publié pour pour Web Dynpro (ABAP et Java) et SAP GUI pour HTML

Intégration MS Office: basé ◦ActiveX

◦Java base: Gantt, Réseau, AcfExecute, AcfUpDownload

◦Web Dynpro Flash Island et l'île de Silverlight

SAP Interactive Forms par Adobe (SAP IFBA) avec Adobe Reader comme navigateur plug-in (voir les notes Web Dynpro ABAP IFBA).

Lire la suite

SAPGUI730 Windows – Patch 10

10 Septembre 2014 , Rédigé par Admin SAP BC Publié dans #SAPGUI

Le support package 10 pour SAPGUI 730 est disponible au téléchargement depuis le 08/08/2014 sur SAPnet.

Nom du fichier : gui730_10-10010496.exe

J’ai procédé à l’installation du patch directement sur un SAPGUI 730 patch 9, je n’ai rencontré aucun problème à l’installation. Attention il faut Stopper tous les services lié au SAPGUI avant de faire la mise à jour.

J’ai également créé un package d’installation complet, je n’ai rencontré aucun problème ni pour la création, ni pour le déploiement.

Attention pour rappel, la version 730 n’est toujours pas compatible avec Outlook 2010 et par défaut il est coché dans l’installation standard, il faut donc désélectionner l’option lors de la création du package.

Lire la suite