{"id":10085,"date":"2020-09-03T08:00:31","date_gmt":"2020-09-03T06:00:31","guid":{"rendered":"http:\/\/192.168.20.3\/?p=10085"},"modified":"2024-12-11T14:10:59","modified_gmt":"2024-12-11T13:10:59","slug":"la-importancia-de-la-seguridad-en-solution-manager","status":"publish","type":"post","link":"https:\/\/orekait.com\/es\/la-importancia-de-la-seguridad-en-solution-manager\/","title":{"rendered":"La importancia de la seguridad en Solution Manager<br><span class=\"font-300\"><\/span>"},"content":{"rendered":"<p>[et_pb_section fb_built=&#8221;1&#8243; admin_label=&#8221;section&#8221; _builder_version=&#8221;4.16&#8243; global_colors_info=&#8221;{}&#8221;][et_pb_row admin_label=&#8221;Imagen principal&#8221; _builder_version=&#8221;4.16&#8243; background_size=&#8221;initial&#8221; background_position=&#8221;top_left&#8221; background_repeat=&#8221;repeat&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.16&#8243; custom_padding=&#8221;|||&#8221; global_colors_info=&#8221;{}&#8221; custom_padding__hover=&#8221;|||&#8221;][et_pb_image src=&#8221;https:\/\/orekait.com\/wp-content\/uploads\/2020\/09\/la-importancia-de-la-seguridad-en-solutio-manager.png&#8221; alt=&#8221;cloud-public&#8221; title_text=&#8221;la-importancia-de-la-seguridad-en-solutio-manager&#8221; admin_label=&#8221;Imagen principal&#8221; module_class=&#8221;post-img&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_image][\/et_pb_column][\/et_pb_row][et_pb_row admin_label=&#8221;Cuerpo&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_text admin_label=&#8221;Texto&#8221; _builder_version=&#8221;4.25.2&#8243; header_2_font_size=&#8221;24px&#8221; header_3_font_size=&#8221;20px&#8221; header_4_font_size=&#8221;17px&#8221; background_size=&#8221;initial&#8221; background_position=&#8221;top_left&#8221; background_repeat=&#8221;repeat&#8221; width=&#8221;%22630%22&#8243; height=&#8221;%22307%22&#8243; hover_enabled=&#8221;0&#8243; global_colors_info=&#8221;{}&#8221; content__hover_enabled=&#8221;off|hover&#8221; sticky_enabled=&#8221;0&#8243;]<\/p>\n<p>El otro d\u00eda llego a m\u00ed un art\u00edculo de\u00a0<a href=\"https:\/\/www.zdnet.com\/google-amp\/article\/black-hat-solman-how-hackers-could-gain-root-access-to-sap-enterprise-servers\/\" target=\"_blank\" rel=\"noopener\">zdnet.com<\/a>\u00a0en el que hablaban de la facilidad para\u00a0<strong>conseguir privilegios de administrador a los servidores SAP desde Solution Manage<\/strong>r, y tras leerlo, no me qued\u00f3 m\u00e1s remedio que creerlo y compartirlo.<\/p>\n<p>El art\u00edculo se basa en una\u00a0<a href=\"https:\/\/www.blackhat.com\/us-20\/briefings\/schedule\/index.html#an-unauthenticated-journey-to-root-pwning-your-companys-enterprise-software-servers-19964\" target=\"_blank\" rel=\"noopener\">presentaci\u00f3n<\/a>\u00a0realizada por los investigadores de Onapsis\u00a0<a href=\"https:\/\/www.blackhat.com\/us-20\/briefings\/schedule\/speakers.html#pablo-artuso-36372\" target=\"_blank\" rel=\"noopener\">Pablo Artuso<\/a>\u00a0e\u00a0<a href=\"https:\/\/www.blackhat.com\/us-20\/briefings\/schedule\/speakers.html#yvan-genuer-36637\" target=\"_blank\" rel=\"noopener\">Yvan Genuer<\/a>\u00a0que realizaron en el evento BlackHat de 2020. En \u00e9l explican como el\u00a0<strong>Solution Manager, un sistema central para administrar soluciones de IT tanto on-premise como h\u00edbridos como\u00a0<em>cloud<\/em><\/strong>, se han encontrado vulnerabilidades que permite a los atacantes sin autenticaci\u00f3n acceder a todos los sistemas conectados a este sistema mediante los agentes propios de SAP, llamados \u201cDiagnostic Agents\u201d. De esta manera se pueden ver<strong>\u00a0comprometidos sistemas como pueden ser el ERP, el BW, CRM\u2026<\/strong><\/p>\n<p>Estos Diagnostics Agents se instalan en los servidores donde est\u00e1n instalados los sistemas SAP y mandan informaci\u00f3n de las instancias para poder monitorizar los sistemas y generar los EWAs.<\/p>\n<p>Los investigadores probaron aplicaciones que existen en el Solution Manager relacionadas con el SMDAgent, donde encontraron que un\u00a0<strong>tercio de las aplicaciones eran accesibles<\/strong>\u00a0mediante solicitudes HTTP GET, POST o SOAP. Una de estas aplicaciones, \u201cSolMan End user Experience Monitoring(EEM)\u201d, no requiere de autenticaciones para ejecutarla, y es una aplicaci\u00f3n que permite crear\u00a0<em>scripts<\/em>\u00a0emulando acciones de usuario y ejecutarlo en distintos sistemas.<\/p>\n<p>Esta vulnerabilidad ha sido asignada con el c\u00f3digo \u00a0<a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2020-6207\" target=\"_blank\" rel=\"noreferrer noopener\">CVE-2020-6207<\/a>\u00a0y adem\u00e1s de \u00e9sta, se han codificado dos vulnerabilidades m\u00e1s como son las\u00a0<a href=\"https:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2020-6234\" target=\"_blank\" rel=\"noreferrer noopener\">CVE-2020-6234<\/a>\u00a0y la\u00a0<a href=\"https:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2020-6234\" target=\"_blank\" rel=\"noreferrer noopener\">CVE-2020-6234<\/a>. La primera permite obtener privilegios de administrador en la ra\u00edz a los usuarios que ya hab\u00edan obtenido privilegios de administrador en el sistema. El segundo, por unos errores existentes en ciertos m\u00f3dulos, permite la escalada de privilegios siempre que el atacante tenga privilegios de admin_group.<\/p>\n<p>Os dejo un pantallazo de la presentaci\u00f3n, donde adem\u00e1s de \u00e9stas se han solventado otras vulnerabilidades recientes:<\/p>\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-large\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-10088 \" src=\"https:\/\/orekait.com\/wp-content\/uploads\/2020\/09\/vulnerabilidades-recientes-Solution-Manager.png\" alt=\"\" width=\"700\" height=\"248\" \/><\/figure>\n<\/div>\n<p>Como se puede ver no es poca cosa, y\u00a0<strong>la seguridad del Solution Manager<\/strong>, aunque no contenga datos de negocio, es igual de importante o m\u00e1s que cualquier sistema SAP ya que puede decirse que es el coraz\u00f3n de cualquier landscape de SAP donde todos los sistemas interact\u00faan con \u00e9l.<\/p>\n<p>Las\u00a0<strong>recomendaciones\u00a0<\/strong>a tener en cuenta para mitigar vulneraciones entre otras son:<\/p>\n<ul>\n<li><strong>Mantener actualizado Solution Manager<\/strong>: instalar el \u00faltimo stack m\u00ednimo una vez al a\u00f1o.<\/li>\n<li><strong>Actualizar SAPhostagent y diagnosticagen<\/strong>t: mantener actualizados los agentes que se instalan en los servidores donde est\u00e1 instalado SAP.<\/li>\n<li><strong>Notas de seguridad<\/strong>: instalar las notas de seguridad tan pronto como sean liberadas por SAP.<\/li>\n<li><strong>Logging<\/strong>: chequear de vez en cuando la actividad de los agentes en los archivos de log, dev_saphostexec y sapstartsrv.log<\/li>\n<\/ul>\n<p>Entiendo que \u00e9sto pueda hacer \u201codiar\u201d un poco m\u00e1s el Solution Manager a los que s\u00f3lo lo ven como una maquina come-recursos, pero\u00a0<strong>el Solution Manager es una herramienta muy potente que nos ayuda en el d\u00eda a d\u00eda<\/strong>, aunque no se perciba su presencia. Por tanto, se deber\u00eda dedicar un poco del tiempo disponible entre las dem\u00e1s tareas preventivas a seguir las recomendaciones.<\/p>\n<p>Si quieres seguir al tanto de las \u00faltimas novedades en vulnerabilidades y alertas de seguridad sobre sistemas SAP, no te pierdas nuestras pr\u00f3ximas publicaciones. Y recuerda que si tienes cualquier duda, puedes dej\u00e1rnosla en comentarios.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][et_pb_row admin_label=&#8221;M\u00e1s informaci\u00f3n&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_text _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;]<\/p>\n<p class=\"morado\">M\u00e1s informaci\u00f3n:<\/p>\n<p>[\/et_pb_text][et_pb_button button_url=&#8221;https:\/\/orekait.com\/es\/area-administracion-sistemas&#8221; button_text=&#8221;M\u00e1s informaci\u00f3n&#8221; module_class=&#8221;entrada-btn&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; custom_button=&#8221;on&#8221; button_text_color=&#8221;#8156EA&#8221; button_bg_color=&#8221;RGBA(255,255,255,0)&#8221; button_border_color=&#8221;#8156EA&#8221; button_border_radius=&#8221;30px&#8221; button_font=&#8221;Plus Jakarta Sans|600|||||||&#8221; button_icon=&#8221;&#x24;||divi||400&#8243; button_icon_color=&#8221;#8156EA&#8221; button_on_hover=&#8221;off&#8221; hover_enabled=&#8221;0&#8243; global_colors_info=&#8221;{}&#8221; button_text_color__hover_enabled=&#8221;on|desktop&#8221; button_text_color__hover=&#8221;#8156EA&#8221; button_bg_color__hover_enabled=&#8221;on|hover&#8221; button_bg_color__hover=&#8221;#8156EA&#8221; button_bg_enable_color__hover=&#8221;on&#8221; button_icon_color__hover_enabled=&#8221;on|hover&#8221; button_icon_color__hover=&#8221;#ffffff&#8221; url_new_window=&#8221;on&#8221; sticky_enabled=&#8221;0&#8243;][\/et_pb_button][et_pb_divider show_divider=&#8221;off&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; custom_margin=&#8221;||40px||false|false&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_divider][\/et_pb_column][\/et_pb_row][et_pb_row use_custom_gutter=&#8221;on&#8221; admin_label=&#8221;Noticias relacionadas titulo&#8221; module_id=&#8221;fondo-articulos&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; background_color=&#8221;#f7f7f7&#8243; width=&#8221;100%&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_divider show_divider=&#8221;off&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; background_color=&#8221;RGBA(255,255,255,0)&#8221; custom_margin=&#8221;||40px||false|false&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_divider][et_pb_heading title=&#8221;Quizas te pueda interesar&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; title_level=&#8221;h2&#8243; title_text_align=&#8221;center&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_heading][et_pb_divider show_divider=&#8221;off&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; custom_margin=&#8221;||30px||false|false&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_divider][\/et_pb_column][\/et_pb_row][et_pb_row admin_label=&#8221;Noticias relacionadas&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; width=&#8221;100%&#8221; custom_margin=&#8221;-150px||||false|false&#8221; custom_margin_tablet=&#8221;0px||||false|false&#8221; custom_margin_phone=&#8221;0px||||false|false&#8221; custom_margin_last_edited=&#8221;on|desktop&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_blog fullwidth=&#8221;off&#8221; posts_number=&#8221;3&#8243; include_categories=&#8221;current&#8221; show_author=&#8221;off&#8221; show_date=&#8221;off&#8221; show_pagination=&#8221;off&#8221; _builder_version=&#8221;4.25.2&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_blog][\/et_pb_column][\/et_pb_row][\/et_pb_section]<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El otro d\u00eda llego a m\u00ed un art\u00edculo de\u00a0zdnet.com\u00a0en el que hablaban de la facilidad para\u00a0conseguir privilegios de administrador a los servidores SAP desde Solution Manager, y tras leerlo, no me qued\u00f3 m\u00e1s remedio que creerlo y compartirlo. El art\u00edculo se basa en una\u00a0presentaci\u00f3n\u00a0realizada por los investigadores de Onapsis\u00a0Pablo Artuso\u00a0e\u00a0Yvan Genuer\u00a0que realizaron en el evento [&hellip;]<\/p>\n","protected":false},"author":3,"featured_media":10092,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_et_pb_use_builder":"on","_et_pb_old_content":"Lorem ipsum dolor sit amet consectetur adipiscing elit congue montes, imperdiet taciti erat elementum fermentum sem ante ultrices ridiculus, sagittis sociis egestas quisque ac semper quis odio. Aenean hendrerit ac metus dis nascetur aliquet mollis integer, rutrum vel laoreet posuere proin sagittis luctus est, tempus duis nisl ultrices parturient tempor praesent. Dignissim curabitur nascetur pellentesque augue fringilla pulvinar eros, tempus fames vehicula maecenas cubilia id, rutrum euismod integer ut scelerisque mus.\r\n\r\nVivamus auctor odio aenean rhoncus natoque dictum purus, volutpat pellentesque laoreet ridiculus consequat nisi varius euismod, augue platea convallis curae magnis taciti. Imperdiet nibh curabitur quisque orci consequat aenean pellentesque, cubilia duis senectus felis sed posuere tortor, magnis enim diam a odio sociis. Enim tellus nisl nec molestie augue luctus tempor habitant, nunc dictumst phasellus volutpat sem facilisis taciti, habitasse laoreet at turpis vel fermentum vulputate.","_et_gb_content_width":"","footnotes":""},"categories":[48,49],"tags":[],"class_list":["post-10085","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administracion-de-sistemas","category-sap-security"],"_links":{"self":[{"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/posts\/10085","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/comments?post=10085"}],"version-history":[{"count":5,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/posts\/10085\/revisions"}],"predecessor-version":[{"id":21841,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/posts\/10085\/revisions\/21841"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/media\/10092"}],"wp:attachment":[{"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/media?parent=10085"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/categories?post=10085"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/orekait.com\/es\/wp-json\/wp\/v2\/tags?post=10085"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}