Sage X3 Kurumsal Kaynak Planlama (ERP) Ürününde, Güvenlik Açıkları Ortaya Çıktı!

Liprow

Katılımcı Üye
15 Şub 2021
415
528
Sage X3 Kurumsal Kaynak Planlama (ERP) Ürününde, Güvenlik Açıkları Ortaya Çıktı!

85zHjaMWcCuhdxfP4YWNkVE1YHYaj_M5o9TJSiHBB2NoPIimhdeBZNfE-Mn6iYGwF5Ru9hNu4hgSG5XFZ7S_XqPFCl8grEKJFUVjRfBlLyqbFxZv


Sage X3 (ERP) ürünü işletmelerin kayaklarını (İnsan Kaynakları, Fiziksel Kaynaklar, Finansal Kaynaklar) bir araya getirerek uçtan uca yönetilmesini ve şifrelenmesini sağlamak amacıyla çıkarılmıştı. Bu denli önemli bir ürünün güvenlik hususunda da ileri düzey bir alt yapıya sahip olması gerekirken, yapılan araştırmalar sonucu dört güvenlik açığının bulunduğu tespit edildi.

siber-guvenlik.jpg


Rapid7 araştırmacıları tarafından tespit edilen güvenlik açıkları Sage X3 Sürüm 9 (Syracuse 9.22.7.2) ve Sage X3 HR & Bordro sürümlerinde bulunmasıyla birlikte, son sürümlerde düzeltmeler yayınlandı.
Akıllara kazınmış tek soru ise bu açıklar kullanıldı mı?


Tespit Edilen Güvenlik Açıkları

·
CVE-2020-7388 (CVSS score: 10.0) - Sage X3 Unauthenticated Remote Command Execution (RCE) as SYSTEM in AdxDSrv.exe component

·
CVE-2020-7389 (CVSS score" 5.5) - System "CHAINE" Variable Script Command Injection (No fix planned)

· CVE-2020-7387 (CVSS score: 5.3) - Sage X3 Installation Pathname Disclosure

· CVE-2020-7390 (CVSS score: 4.6) - Stored XSS Vulnerability on 'Edit' Page of User Profile


Rjz2x.png
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.