SAP patcht schwerwiegende Sicherheitslücken in NetWeaver

Der Sicherheitsanbieter Positive Technologies hat in mehreren Komponenten von SAPs NetWeaver-Plattform schwerwiegende Sicherheitslücken gefunden. Die Fehler erlauben es einem Angreifer unter Umständen, das IT-System eines Unternehmens zu kompromittieren. Im zehnstufigen Common Vulnerability Scoring System sind die Anfälligkeiten mit 5,4 beziehungsweise 6,1 Punkten bewertet. SAP hat bereits ein Update zur Verfügung gestellt. Betroffen sind die NetWeaver-Komponenten SAP Enterprise Portal Theme Editor, NetWeaver Log Viewer und SAP Enterpriese Portal Navigation.

Eine Cross-Site-Scripting-Lücke in Enterprise Portal Navigation gibt Unbefugten Zugriff aus Sitzungs-Tokens, Anmeldedaten und andere persönliche Browser-Informationen eines Nutzers. Den Sicherheitsforschern zufolge könnte ein Angreifer zudem im Namen seines Opfers HTML-Inhalte manipulieren und Tastatureingaben abfangen.

Der Fehler in NetWeaver Log Viewer ermöglicht das Hochladen beliebiger Dateien auf einen Server. Da die Dateien auch ausführbaren Code enthalten können, ist die vollständige Kompromittierung einer Datenbank oder des Servers denkbar. Von dort könnte der Angriff sogar auf Backend-Systeme wie SAP HANA ausgeweitet werden.

“Großunternehmen weltweit nutzen SAP, um Finanzströme, Produkte, Beziehungen zu Kunden und Lieferanten, Unternehmensressourcen, Beschaffung und andere kritische Geschäftsprozesse zu verwalten. Es ist überlebenswichtig, die in SAP-Systemen gespeicherten Informationen zu schützen, da jeder Verlust vertraulicher Informationen verheerende Auswirkungen für das Unternehmen hätte”, erklärte Dmitry Gutsko, Leiter des Bereichs Business System Security bei Positive Technologies. Betroffenen Nutzern von NetWeaver 7.31 rät er, das aktuelle Update einzuspielen und nur Tools zu benutzen, die für die Integration mit SAP NetWeaver zertifiziert sind.

Ausgewähltes Whitepaper

Optimierungsbedarf bei Logistikprozessen?

Die Lösung lautet: Dokumentenmanagement. Erfahren Sie im kostenlosen E-Book, wie ein Dokumentenmanagement-System (DMS) Ihnen helfen kann, Ihre Logistikprozesse zu verbessern – von der Artikelnummer bis zur Zustellung. Lesen Sie außerdem, wie Sie ein DMS auch im laufenden Betrieb zeit- und kostensparend implementieren können.

Im März hatte SAP eine Zero-Day-Lücke kurzfristig geschlossen, die Nutzer der HANA-Datenbank bedrohte. Hacker konnten mithilfe der Schwachstelle ohne Eingabe von Nutzername und Passwort ein betroffenes Datenbanksystem übernehmen. Der Patch von SAP beseitigte unter anderem zwei SQL-Injection-Anfälligkeiten sowie einen Bug, der die Rechteverwaltung umging.

Tipp: Wie gut kennen Sie SAP? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Lesen Sie auch : Quo vadis SAP-Berater?
Redaktion

Recent Posts

Kubernetes in Cloud-Umgebungen

Ein elementarer Bestandteil einer effektiven Cloud-Strategie ist nach erfolgter Implementierung die künftige Verwaltung des Dienstes.

5 Stunden ago

Aras erweitert seine PLM-Plattform

Die Neuerungen sollen den Digital Thread, die Low-Code-Entwicklung, die Visualisierung komplexer Baugruppen und das Lieferantenmanagement…

7 Stunden ago

Manufacturing-X: Zurückhaltung überwiegt

Eine Bitkom-Umfrage attestiert der Datenraum-Initiative des Bundes hohe Bekanntheit in der Industrie. Doch noch ist…

8 Stunden ago

Ransomware „Marke Eigenbau“

Ransomware-as-a-Service ist ein lukratives Geschäft und in den Händen professionell organisierter Gruppen. Jetzt können Kriminelle…

1 Tag ago

Bad Bots: Risikofaktor mit hohen Folgekosten

Bad Bots richten nicht nur wirtschaftlichen Schaden an. Laut dem Bad Bot Report von Imperva…

2 Tagen ago

IT-Verantwortliche setzen auf KI-Hosting in Europa

Studie von OVHcloud verdeutlicht Stellenwert von Datenresidenz und Datensouveränität bei KI-Anwendungen.

3 Tagen ago