數千個Oracle雲端ERP系統NetSuite組態配置不當,曝露客戶敏感資料
支付動態 · 2024-08-21

研究人員針對Oracle雲端ERP系統NetSuite的用戶提出警告,指出這類系統很有可能存在配置不當的情形,導致客戶資料曝光,呼籲IT人員應對於相關組態進行檢查

針對SaaS服務而來的資安事故,突顯這類系統已成為駭客偏好下手的目標,而且影響範圍往往相當廣泛。例如,今年6月資安業者Mandiant揭露鎖定Snowflake用戶的大規模資料竊取及勒索行動,傳出售票平臺TicketMaster、電信業者AT&T都因此受害。這類平臺潛在的資安弱點,也成為研究人員近年來關注的焦點。

資安業者AppOmni指出,Oracle旗下的雲端ERP平臺NetSuite廣泛存在用戶配置錯誤的情況,有可能導致敏感的客戶資料在數千個網站上曝露。這項問題存在於名為SuiteCommerce電商網站元件,起因是自訂記錄類型(Custom Record Types,CRT)的存取控制錯誤組態造成。對此,研究人員呼籲,系統管理員應加強CRT項目的存取控制,避免敏感資料的欄位可被公開存取,並考慮將受影響的網站下線,以防止資料外洩的危機。Oracle也針對研究人員的發現引入額外措施,防止資料不慎洩露給未經身分驗證的用戶,他們也提供最佳實作供IT人員參考。

NetSuite是以SaaS服務提供的ERP平臺,其中相當受到歡迎的功能,就是結合了名為SuiteCommerce、SiteBuilder的功能,讓企業能部署購物網站,而這些網站建置於NetSuite租戶的子網域,使用者可在未經身分驗證的情況下瀏覽購物網站,或是通過相關流程購買商品。由於NetSuite整合了電子商務營運及供應鏈管理等功能,從而簡化、自動化訂單處理流程,並減少企業庫存管理所需的心力。

由於NetSuite以SaaS服務型式提供,他們發現與過往揭露的ServiceNow、Salesforce弱點情況相當類似,攻擊者有機會在未經身分驗證的情況下,從建置於NetSuite的公開網站竊取資料,根據調查,有數千個公開的SuiteCommerce受到影響。

研究人員指出,採用這套ERP系統但無意建置購物網站的企業,很有可能不會注意到系統根據採購情形已設置了預設的庫存網站,而且這個網站還是能夠公開存取。而根據他們的觀察,這些網站最常曝露的敏感資料,就是能夠識別已註冊客戶的個人資料(PII),這當中通常包含完整的地址與行動電話號碼。

熱門文章
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
英國確認各垂直行業的賭博稅稅率
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
首頁
遊戲
合作
發現
我的