• IT-Karriere:
  • Services:

IT-Sicherheit: Standardschlüssel gefährdet SAPs Datenbank Hana

Bei der Installation wird die Benutzerdatenbank in SAPs Hana mit dem stets gleichen Standardschlüssel abgesichert. Weil dieser nur selten geändert wird, könnten sich Unberechtigte leicht Zugriff auf die dort gespeicherten Administratorkonten verschaffen.

Artikel veröffentlicht am ,
Nicht geänderte Standardschlüssel gefährden die Sicherheit von SAPs Datenbank Hana.
Nicht geänderte Standardschlüssel gefährden die Sicherheit von SAPs Datenbank Hana. (Bild: SAP)

Ein Schlüssel, um sie alle zu identifizieren: Bei der Installation von SAPs In-Memory-Datenbank Hana wird zunächst ein Standardschlüssel verwendet, um die integrierte Benutzerdatenbank Hdbuserstore abzusichern. Dieser Schlüssel werde später nur selten geändert, daher könnten sich Unbefugte mit dem allgemein bekannten Standardschlüssel Zugriff auf sämtliche Verwaltungskonten verschaffen, warnt der IT-Sicherheitsexperte Alexander Polyakov.

Stellenmarkt
  1. dtms GmbH, Mainz
  2. Sensory-Minds GmbH, Offenbach am Main

In der Hana-Komponente Hdbuserstore, die auf Datenträgern gespeichert wird, werden nicht nur Benutzernamen und Passwörter der Datenbankadministratoren gespeichert, sondern auch die Schlüssel, mit denen die regelmäßig erstellten Sicherungen der Datenbank verschlüsselt werden. Wer also den Standardschlüssel besitzt, könne sich Zugriff auf die Sicherungen und damit auf sämtliche Daten verschaffen, sagt Polyakov. Untersuchungen seiner Beratungsfirma ERPScan zufolge wird dieser Standardschlüssel nach der Installation nur selten durch einen eigenen ausgetauscht.

SAPs Richtlinien zur Absicherung

SAP beschreibt die Vorgehensweise in seinen Richtlinien und Sicherheitshinweisen: Mit dem beigelegten Werkzeug Rsecssfx lässt sich der sogenannte SSFS Master Key ändern. Anschließend sollten mit Hdbnsutil die Hauptschlüssel für die Sicherungen geändert werden. Zuletzt sollten die Zugriffe auf Hdbuserstore und den Schlüssel selbst weitestmöglich eingeschränkt werden.

Das Problem statischer und einprogrammierter Schlüssel gebe es nicht nur bei der Hana-Datenbank, sagt Polyakov. In SAPs Mobile Platform würden Anwendungspasswörter anhand eines bekannten statischen Schlüssels gespeichert. Über eine inzwischen geschlossene Sicherheitslücke sei es möglich gewesen, sich auch von außen Zugriff auf die Konfigurationsdatei zu verschaffen, in der Passwörter abgelegt werden. Diese Konfigurationsdatei habe sich mit dem bekannten Schlüssel dechiffrieren lassen.

Golem Akademie
  1. Microsoft 365 Security Workshop
    9.-11. Juni 2021, Online
  2. IT-Sicherheit für Webentwickler
    31. Mai - 1. Juni 2021, online
Weitere IT-Trainings

Generell warnt Polyakov davor, die Sicherheit in Geschäftsapplikationen nicht ernst zu nehmen. Vor wenigen Tagen hat SAP auch die Freak-Schwachstelle in seinen Komponenten geschlossen, Monate nachdem sie bekannt wurde.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Spiele-Angebote
  1. 17,99€
  2. (u. a. Abzu, The Witness, Subnautica)
  3. 17,99
  4. 35,99€

spambox 22. Jun 2015

Danke, genau das wollte ich auch eben schreiben.

exxo 22. Jun 2015

Der Artikel ist klassisches Clickbait. Das default Passwörter nicht geändert werden ist...


Folgen Sie uns
       


Zoom Escaper ausprobiert

Der Zoom Escaper ist eine Möglichkeit, sich aus Videokonferenzen zu schummeln. Wir haben ihn ausprobiert.

Zoom Escaper ausprobiert Video aufrufen
Programm für IT-Jobeinstieg: Hoffen auf den Klebeeffekt
Programm für IT-Jobeinstieg
Hoffen auf den Klebeeffekt

Aktuell ist der Jobeinstieg für junge Ingenieure und Informatiker schwer. Um ihnen zu helfen, hat das Land Baden-Württemberg eine interessante Idee: Es macht sich selbst zur Zeitarbeitsfirma.
Ein Bericht von Peter Ilg

  1. Arbeitszeit Das Sechs-Stunden-Experiment bei Sipgate
  2. Neuorientierung im IT-Job Endlich mal machen!
  3. IT-Unternehmen Die richtige Software für ein Projekt finden

Weclapp-CTO Ertan Özdil: Wir dürfen nicht in Schönheit und Perfektion untergehen!
Weclapp-CTO Ertan Özdil
"Wir dürfen nicht in Schönheit und Perfektion untergehen!"

Der CTO von Weclapp träumt von smarter Software, die menschliches Eingreifen in der nächsten ERP-Generation reduziert. Deutschen Perfektionismus hält Ertan Özdil aber für gefährlich.
Ein Interview von Maja Hoock


    Fiat 500 als E-Auto im Test: Kleinstwagen mit großem Potenzial
    Fiat 500 als E-Auto im Test
    Kleinstwagen mit großem Potenzial

    Fiat hat einen neuen 500er entwickelt. Der Kleine fährt elektrisch - und zwar richtig gut.
    Ein Test von Peter Ilg

    1. Vierradlenkung Elektrischer GMC Hummer SUV fährt im Krabbengang seitwärts
    2. MG Cyberster MG B Roadster mit Lasergürtel und Union Jack
    3. Elektroauto E-Auto-Prämie übersteigt in 2021 schon Vorjahressumme

      •  /