《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 賽捷公司ERP軟件Sage X3曝出高危漏洞,制造業可能受影響

賽捷公司ERP軟件Sage X3曝出高危漏洞,制造業可能受影響

2021-07-10
來源:網空閑話

Sage X3 企業資源規劃 (ERP) 產品中發現了四個安全漏洞,其中兩個可以作為攻擊序列的關鍵部分鏈接在一起,使攻擊者能夠執行惡意命令并控制易受攻擊的系統。

微信圖片_20210710165647.jpg

  Sage X3簡介

  賽捷集團(Sage)是全球第三大管理軟件及解決方案專業提供商,并在倫敦股票交易所上市(股票代碼SGE),公司目前在全球擁有超過700萬家企業用,在全球擁有超過13400名員工,擁有超過3萬家專注于各行業解決方案的合作伙伴,擁有超過700萬家企業用戶。賽捷集團2013財年銷售收入達到21.7億美金,是專為成長型企業提供全線管理軟件解決方案以及相關產品和服務的國際領先供應商。

  在中國,賽捷軟件超過19年的歷史,致力于以世界級的優秀軟件方案幫助中國成長型企業開展先進企業管理,超過2,000家企業用戶在運行賽捷的管理軟件,賽捷精細化的管理解決方案覆蓋了ERP、CRM、HCM、BI、企業社交、項目管理等功能,并且針對行業特殊需求提供行業解決方案。同時在移動互聯、大數據、物聯網的發展趨勢下,重磅推出移動互聯系列解決方案,結合新營銷的特性,為企業提供更多元化的服務,致力成為推動新領域發展的智慧企業。賽捷軟件(上海)有限公司是賽捷集團在中國的代理商,在北京、杭州、廣州設有分支機構,為賽捷集團拓展在華業務。

  Sage ERP X3是企業首選的企業級整體管理解決方案,是為企業量身定做的全面管理應用系統。它是一套涵蓋生產、分銷、客戶關系管理、財務及商業智能分析在內的完全集成的應用軟件系統。Sage ERP X3既可以作為公司業務綜合管理系統,也可以按模塊運用于特殊的業務流程或分階段實施。Sage ERP X3支持包括中文簡體和繁體在內的多種語言,同時支持多種貨幣之間的處理,系統的本地化版本保證與當地的政策法規的一致性(比如稅法和政府報告等),不僅遵循各種國際會計標準和程序,也適用于中國特殊的會計制度。該產品基于最新的SOA架構,支持B/S和C/S運行方式,支持多個網點運營,支持所有的通用數據庫(比如MS-SQL、Oracle等)。Sage ERP X3廣泛應用于制造行業、分銷業和服務業。

  漏洞概述

  這些問題是由 Rapid7 的研究人員發現的,他們于 2021 年 2 月 3 日將他們的發現通知了 Sage Group。此后,該供應商在 Sage X3 第 9 版(Syracuse 9.22.7.2)、Sage X3 HR & Payroll 的最新版本中推出了修復程序3 月份發布的版本 9(Syracuse 9.24.1.3)、Sage X3 版本 11(Syracuse 11.25.2.6)和 Sage X3 版本 12(Syracuse 12.10.2.8)。

  漏洞如下:

  CVE-2020-7388(CVSS分數:10.0)- Sage X3 未經身份驗證的遠程命令執行 (RCE) 漏洞;

  CVE-2020-7389(CVSS評分“5.5)-系統”CHAINE“變量腳本命令注入(未計劃修復);

  CVE-2020-7387(CVSS評分:5.3)——Sage X3 安裝路徑名泄露;

  CVE-2020-7390(CVSS分數:4.6)- 存儲在用戶配置文件”編輯“頁面上的 XSS 漏洞;

  這批漏洞是由Rapid7的研究人員Jonathan Peterson (@deadjakk)、Aaron Herndon (@ac3lives)、Cale Black、Ryan Villarreal (@XjCrazy09)和William Vu發現的。它們是根據Rapid7的漏洞披露政策進行披露的。Cobalt Labs的Vivek Srivastav于2021年1月向供應商報告了CVE-2020-7390。

  主要影響

  “當CVE-2020-7387 和 CVE-2020-7388 結合利用時,攻擊者可以首先了解受影響軟件的安裝路徑,然后使用該信息將命令傳遞給主機系統以SYSTEM權限上下文中運行,”研究人員說?!斑@可能允許攻擊者運行任意操作系統命令來創建管理員級別用戶、安裝惡意軟件,以及出于任何目的對系統的完全控制。”

微信圖片_20210710165605.jpg

  最嚴重的問題是 CVE-2020-7388,它利用可通過Internet訪問的管理服務來制作惡意請求,目的是作為“NT AUTHORITY/SYSTEM”用戶在服務器上運行任意命令。該服務用于通過Sage X3控制臺遠程管理 Sage ERP 解決方案。

  另外,與Sage X3 Syracuse web服務器組件中的用戶配置文件相關聯的“編輯”頁面容易受到存儲XSS攻擊(CVE-2020-7390),使在“mouseOver”事件期間在“First Name”、“Last Name”和“Emails”字段中執行任意JavaScript代碼。

  “然而,如果成功,這個漏洞可能允許 Sage X3 的普通用戶以當前登錄的管理員身份執行特權功能或捕獲管理員會話cookie,以便以后冒充當前登錄的管理員,”研究人員說。

  另一方面,成功利用CVE-2020-7387會導致Sage X3安裝路徑暴露給未經授權的用戶,而CVE-2020-7389則涉及Syracuse開發環境中缺失的身份驗證,該身份驗證可用于通過命令注入獲得代碼執行。

  研究人員在漏洞披露中指出:“一般來說,Sage X3安裝不應直接暴露在互聯網上,而應在需要時通過安全的 VPN 連接提供。”“遵循這一操作建議有效地緩解了所有四個漏洞的利用可能,但仍敦促客戶根據他們通常的補丁周期時間表進行更新?!?/p>

  緩解措施

  Sage X3版本9、版本11和版本12的最新本地版本解決了這些問題,并且敦促Sage X3的用戶盡早更新他們的Sage基礎設施。如果更新不能立即應用,客戶應考慮以下補救措施:

  對于CVE-2020-7388和CVE-2020-7387,不要將任何運行Sage X3的主機上的AdxDSrv.exe TCP端口暴露到internet或其他不受信任的網絡。作為進一步的預防措施,adxadmin服務應該在生產過程中完全停止。

  對于CVE-2020-7389,一般來說,用戶不應該將此web應用程序接口暴露給互聯網或其他不可信的網絡。此外,Sage X3的用戶應該確保開發功能在生產環境中不可用。有關確保這一點的更多信息,請參考供應商的最佳實踐文檔。

  在由于業務關鍵功能而導致網絡隔離不到位的情況下,只有受托管Sage X3的機器的系統管理信任的用戶才應該被授予登錄訪問web應用程序的權限。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
午夜久久黄色| 亚洲精品一区二| 亚洲第一精品夜夜躁人人躁 | 欧美成人一区二免费视频软件| 午夜在线一区| 亚洲一区二区精品在线| 一本久道久久久| 亚洲人午夜精品免费| 91久久精品一区二区别| 亚洲国产高清视频| 久久精品毛片| 亚洲第一伊人| 亚洲国产日韩在线一区模特| 亚洲激情视频在线播放| 亚洲国产精品一区二区www在线| 欧美一区2区视频在线观看| 亚洲香蕉网站| 亚洲一区国产视频| 亚洲男人的天堂在线| 亚洲欧美日韩国产另类专区| 亚洲欧美国产精品va在线观看| 亚洲综合日韩在线| 午夜天堂精品久久久久| 欧美一区日韩一区| 亚洲国产精品成人一区二区| 久久精品视频99| 亚洲国产一区二区三区在线播| 亚洲人成在线观看| 99精品国产一区二区青青牛奶| 一区二区三区四区国产| 亚洲天堂男人| 欧美亚洲免费| 开心色5月久久精品| 欧美激情一区二区三级高清视频| 欧美人与禽猛交乱配视频| 欧美日韩免费视频| 国产精品爽爽ⅴa在线观看| 国产香蕉97碰碰久久人人| 黄色国产精品| 亚洲三级观看| 亚洲制服欧美中文字幕中文字幕| 欧美一级日韩一级| 亚洲第一在线视频| 亚洲狼人综合| 午夜精品久久久久久久久| 久久久水蜜桃av免费网站| 欧美成人一区二区三区| 国产精品久久久久久久久免费桃花| 国产精品综合久久久| 一区一区视频| 一区二区三欧美| 欧美中文字幕在线观看| 亚洲精品久久在线| 亚洲欧美日本日韩| 久久天天躁夜夜躁狠狠躁2022| 欧美精品性视频| 国产伦精品一区二区三| 亚洲大片在线| 亚洲小视频在线| 亚洲福利专区| 亚洲欧美日韩精品久久久| 久久免费黄色| 欧美日韩中文在线| 国产一区日韩二区欧美三区| 亚洲品质自拍| 欧美一级理论性理论a| 亚洲作爱视频| 久久久久9999亚洲精品| 欧美日韩一区二区三区高清| 国内成+人亚洲| 一本大道久久a久久综合婷婷 | 欧美诱惑福利视频| 欧美韩国一区| 国产欧美日韩免费| 日韩香蕉视频| 久久国产精品亚洲va麻豆| 一本色道久久88亚洲综合88| 久久精品99久久香蕉国产色戒| 欧美精品一区二区三区蜜桃| 国产在线视频不卡二| 一区二区三区黄色| 亚洲精品久久嫩草网站秘色| 欧美专区一区二区三区| 欧美三级电影精品| 在线观看91精品国产麻豆| 亚洲男女毛片无遮挡| 一区二区三区日韩精品| 老司机免费视频久久| 国产精品一国产精品k频道56| 亚洲精品视频在线观看网站| 久久精品卡一| 欧美在线首页| 国产精品久久久久av| 亚洲精品护士| 亚洲欧洲综合| 麻豆国产精品777777在线| 国产视频一区二区三区在线观看| 99亚洲一区二区| 亚洲精品国精品久久99热一| 久久久久久9999| 国产精品日韩在线观看| 日韩亚洲欧美中文三级| 亚洲精品国产品国语在线app| 久久久久久久久一区二区| 国产精品中文字幕在线观看| 亚洲婷婷综合久久一本伊一区| 一区二区三区国产| 欧美精品久久一区二区| 亚洲人体偷拍| 亚洲免费黄色| 欧美不卡三区| 亚洲电影免费观看高清完整版在线观看 | 狠狠干综合网| 翔田千里一区二区| 香蕉乱码成人久久天堂爱免费| 欧美日韩三级视频| 日韩视频免费大全中文字幕| 亚洲美女中出| 欧美激情精品久久久久久蜜臀| 在线观看日韩欧美| 91久久综合亚洲鲁鲁五月天| 久久综合综合久久综合| 国产在线观看91精品一区| 午夜精品免费在线| 欧美一区三区三区高中清蜜桃 | 亚洲一区二区三区四区五区午夜 | 久久精品亚洲一区二区三区浴池| 国产精品视频一区二区三区| 亚洲一区二三| 欧美影院在线| 国产一区二区三区视频在线观看| 午夜精品久久久久久99热| 久久不射电影网| 国产亚洲欧美激情| 欧美在线中文字幕| 美女爽到呻吟久久久久| 亚洲高清免费| 一本色道久久88综合亚洲精品ⅰ| 欧美日韩一级黄| 亚洲天堂av在线免费| 亚洲欧美久久久久一区二区三区| 国产精品人成在线观看免费 | 欧美一区二区视频在线观看2020| 国产伦精品一区二区三区四区免费 | 亚洲福利在线看| 亚洲精品乱码久久久久久蜜桃麻豆| 蜜臀91精品一区二区三区| 亚洲国产精品久久久久| 一本色道久久综合狠狠躁篇怎么玩| 国产精品成人一区二区| 亚洲综合成人在线| 久久久久国产精品厨房| 在线播放中文字幕一区| 99视频在线精品国自产拍免费观看| 欧美日韩一区二区三区| 亚洲欧美日韩精品| 久久综合色影院| 91久久精品网| 亚洲欧美电影在线观看| 国产日韩精品入口| 最新国产成人在线观看| 欧美日韩亚洲视频| 亚洲欧美日韩精品久久奇米色影视| 久久久国产精品亚洲一区| 亚洲国产精品第一区二区| 亚洲图中文字幕| 国产无一区二区| 亚洲精品久久久久久久久| 欧美午夜免费| 久久精品一区中文字幕| 欧美日韩视频| 久久国产乱子精品免费女 | 欧美一区二区三区免费在线看| 免费欧美日韩| 中国成人黄色视屏| 久久夜色精品国产亚洲aⅴ| 亚洲精品一区二区三区av| 欧美一级播放| 亚洲精品乱码久久久久久蜜桃91| 欧美影院在线| 亚洲精品欧洲精品| 久久精品国产一区二区三区 | 99视频超级精品| 久久深夜福利免费观看| 99视频+国产日韩欧美| 久久伊伊香蕉| 亚洲一区成人| 欧美精品v国产精品v日韩精品| 午夜精品久久久久久久白皮肤| 欧美国产激情| 国产精品99久久久久久人| 毛片av中文字幕一区二区| 亚洲一区黄色| 欧美日韩国产欧| 亚洲电影在线观看| 国产精品色在线| 一本久久知道综合久久| 精品va天堂亚洲国产| 欧美一区二区精美| 一本久久综合亚洲鲁鲁五月天|