SAP schließt Leck in Industrieanlagen

SAP veröffentlicht 23 Sicherheitsupdates im Rahmen des Monatlichen Patch-Tages (Registrierung erforderlich). Die meisten Fixes aber betreffen die NetWeaver J2EE Anwendungssicherheit. Die höchste Risokostufe, die in diesem Patch-Day vergeben wurde, ist ein CVSS Base Score von 7.5 von maximal 10.0. Unter den teilweise kritischen Aktualisierungen befindet sich auch ein Fix für eine Directory-Traversal-Verwundbarkeit in SAP Manufacturing Integration and Intelligence (xMII).

Über diese Lösung können Unternehmensanwendungen und ERP-Lösungen mit Geräten und Funktionen in Fabriken verbunden werden. Vor allem in den Branchen Öl und Gas, Versorger und bei Stromerzeugern ist diese Lösung im Einsatz. Rund 85 Prozent der 2000 wichtigsten Unternehmen aus der Branche Öl und Gas verwenden xMII.

Verteilung der SAP-Verwundbarkeiten. (Bild: ERPScan)

Über das Leck, das einen CVSS-Wert von 4.0 hat, konnten Angreifer zwar nicht auf die Systeme in den Fabriken zugreifen, doch das Leck konnte als Startpunkt für Maniupulationen oder weitreichendere Angriffe genutzt werden. Bereits im November des vergangenen  Jahres hatten Sicherheitsexperten von ERPScan auf der BlackHat-Konferenz von dem Leck berichtet.

Im Februar behebt SAP insgesamt 23 Fehler. (Bild: ERPScan)

Den höchsten CVSS-Wert von 7.5 erreicht im Februar ein Fehler SAP TREX. Über das Leck kann ein Angreifer Betriebssystem-Befehler ohne Autorisierung ausführen. Der Angreifer kann dann auf beliebige Dateien und auch auf Source Code in einem SAP-Server-Dateisystem zugreifen. Neben technischen Informationen sind auch Unternehmensdaten durch dieses Leck gefährdet, wie ERPScan in einem Blog warnt.

Mit 6.8 Punkten ist die SQL-Injection-Vulnerability in SAP UDDI bewertet. Darüber kann ein Angreifer mit modifizierten SQL-Abfragen das Leck ausnutzen und dann Informationen aus der Datenbank herausziehen oder administrative Aufgaben auf der Datenbank ausführen. SAP SSOEXT leidet unter einem Leck, das eine Denial-of-Service möglich macht. SAP bewertet das Risiko mit 5.0. Ein Angreifer kann damit auf verwundbaren Komponenten Prozesse terminieren, andere Bereiche oder Funktionen können dann nicht auf den Service zurückgreifen.

Mit CVSS 4.3 ist ein Leck in den SAP HANA Extended Application Services UI5 weist eine Cross-Site Scripting Verwundbarkeit auf. Ein Angreifer kann damit bösartige Skripte in eine Seite einschleusen.

Neben ERPScan nennt SAP auch die Sicherheitsexperten Onapsis und ERPSecurity als Unterstützung beim Auffinden der gepatchten Lecks.

Lesen Sie auch : Quo vadis SAP-Berater?
Redaktion

Recent Posts

Industrie erwartet durch KI deutlichen Produktivitätsschub

Davon gehen laut der aktuellen Studie „Performance-Treiber 2024“ acht von zehn Industrieunternehmen aus.

10 Stunden ago

HPE knackt mit Supercomputer Aurora erneut die Exascale-Schwelle

„Aurora“ läuft beim Argonne National Laboratory des US-Energieministeriums und hat auf 87 Prozent des Systems…

1 Tag ago

Exascale-Supercomputer JUPITER setzt Maßstäbe für Energieeffizienz

Europäischer Supercomputer JEDI kommt auf den ersten Platz in der Green500-Liste der energieeffizientesten Supercomputer.

1 Tag ago

Papierhersteller der digitalen Ära

Data Awakening: Huawei präsentierte beim Innovative Data Infrastructure Forum 2024 in Berlin neue, auf KI…

3 Tagen ago

Cyberangriffe bedrohen die Demokratie

Um ihre Verteidigung zu stärken, müssen Staaten und Unternehmen sicherstellen, dass KRITIS-Betreiber nicht nur die…

5 Tagen ago

Kritische Infrastruktur: BSI-Zahlen zur Robustheit

Reichen die Sicherheitsvorkehrungen der KRITIS-Betreiber bereits aus? Das BSI liefert dazu Kennzahlen auf einer neuen…

6 Tagen ago