SAP veröffentlicht 23 Sicherheitsupdates im Rahmen des Monatlichen Patch-Tages (Registrierung erforderlich). Die meisten Fixes aber betreffen die NetWeaver J2EE Anwendungssicherheit. Die höchste Risokostufe, die in diesem Patch-Day vergeben wurde, ist ein CVSS Base Score von 7.5 von maximal 10.0. Unter den teilweise kritischen Aktualisierungen befindet sich auch ein Fix für eine Directory-Traversal-Verwundbarkeit in SAP Manufacturing Integration and Intelligence (xMII).
Über diese Lösung können Unternehmensanwendungen und ERP-Lösungen mit Geräten und Funktionen in Fabriken verbunden werden. Vor allem in den Branchen Öl und Gas, Versorger und bei Stromerzeugern ist diese Lösung im Einsatz. Rund 85 Prozent der 2000 wichtigsten Unternehmen aus der Branche Öl und Gas verwenden xMII.
Über das Leck, das einen CVSS-Wert von 4.0 hat, konnten Angreifer zwar nicht auf die Systeme in den Fabriken zugreifen, doch das Leck konnte als Startpunkt für Maniupulationen oder weitreichendere Angriffe genutzt werden. Bereits im November des vergangenen Jahres hatten Sicherheitsexperten von ERPScan auf der BlackHat-Konferenz von dem Leck berichtet.
Den höchsten CVSS-Wert von 7.5 erreicht im Februar ein Fehler SAP TREX. Über das Leck kann ein Angreifer Betriebssystem-Befehler ohne Autorisierung ausführen. Der Angreifer kann dann auf beliebige Dateien und auch auf Source Code in einem SAP-Server-Dateisystem zugreifen. Neben technischen Informationen sind auch Unternehmensdaten durch dieses Leck gefährdet, wie ERPScan in einem Blog warnt.
Mit 6.8 Punkten ist die SQL-Injection-Vulnerability in SAP UDDI bewertet. Darüber kann ein Angreifer mit modifizierten SQL-Abfragen das Leck ausnutzen und dann Informationen aus der Datenbank herausziehen oder administrative Aufgaben auf der Datenbank ausführen. SAP SSOEXT leidet unter einem Leck, das eine Denial-of-Service möglich macht. SAP bewertet das Risiko mit 5.0. Ein Angreifer kann damit auf verwundbaren Komponenten Prozesse terminieren, andere Bereiche oder Funktionen können dann nicht auf den Service zurückgreifen.
Mit CVSS 4.3 ist ein Leck in den SAP HANA Extended Application Services UI5 weist eine Cross-Site Scripting Verwundbarkeit auf. Ein Angreifer kann damit bösartige Skripte in eine Seite einschleusen.
Neben ERPScan nennt SAP auch die Sicherheitsexperten Onapsis und ERPSecurity als Unterstützung beim Auffinden der gepatchten Lecks.
Bereits seit einigen Jahren führt die RGF Staffing Germany Schulungen durch, um die eigenen Mitarbeiter…
Das Europäische Forschungsprojekt XMANAI hat den Blick in die KI geöffnet und macht ihre Entscheidungsprozesse…
Hacker nutzen LLM weniger als visionäre Alleskönner-Technologien, sondern als effiziente Werkzeuge zum Verbessern von Standardangriffen,…
Der "ARIS AI Companion" soll alle Mitarbeitenden darin befähigen, Prozesse zu analysieren und Ineffizienzen aufzudecken.
Kurz vor der Fußball-Europameisterschaft in Deutschland nehmen die Cyberbedrohungen für Sportfans zu, warnt Marco Eggerling…
Software für das Customer Relationship Management muss passgenau ausgewählt und im Praxistest an das einzelne…