Der Sicherheitsanbieter Positive Technologies hat in mehreren Komponenten von SAPs NetWeaver-Plattform schwerwiegende Sicherheitslücken gefunden. Die Fehler erlauben es einem Angreifer unter Umständen, das IT-System eines Unternehmens zu kompromittieren. SAP hat bereits ein Update zur Verfügung gestellt.
Eine Cross-Site-Scripting-Lücke in Enterprise Portal Navigation gibt Unbefugten Zugriff aus Sitzungs-Tokens, Anmeldedaten und andere persönliche Browser-Informationen eines Nutzers. Den Sicherheitsforschern zufolge könnte ein Angreifer zudem im Namen seines Opfers HTML-Inhalte manipulieren und Tastatureingaben abfangen.
Der Fehler in NetWeaver Log Viewer wiederum ermöglicht das Hochladen beliebiger Dateien auf einen Server. Da die Dateien auch ausführbaren Code enthalten können, ist auch eine vollständige Kompromittierung einer Datenbank oder des Servers denkbar. Von dort könnte der Angriff sogar auf Backend-Systeme wie SAP HANA ausgeweitet werden.
„Großunternehmen weltweit nutzen SAP, um Finanzströme, Produkte, Beziehungen zu Kunden und Lieferanten, Unternehmensressourcen, Beschaffung und andere kritische Geschäftsprozesse zu verwalten. Es ist überlebenswichtig, die in SAP-Systemen gespeicherten Informationen zu schützen, da jeder Verlust vertraulicher Informationen verheerende Auswirkungen für das Unternehmen hätte“, erklärte Dmitry Gutsko, Leiter des Bereichs Business System Security bei Positive Technologies.
Betroffenen Nutzern von NetWeaver 7.31 rät er, das aktuelle Update einzuspielen und nur Tools zu benutzen, die für die Integration mit SAP NetWeaver zertifiziert sind.
Im März hatte SAP eine Zero-Day-Lücke kurzfristig geschlossen, die Nutzer der HANA-Datenbank bedrohte. Hacker konnten mithilfe der Schwachstelle ohne Eingabe von Nutzername und Passwort ein betroffenes Datenbanksystem übernehmen. Der Patch von SAP beseitigte unter anderem zwei SQL-Injection-Anfälligkeiten sowie einen Bug, der die Rechteverwaltung umging.
Ziel dieses Ratgebers ist es, SAP-Nutzern, die sich mit SAP S/4HANA auseinandersetzen, Denkanstöße zu liefern, wie sie Projektrisiken bei der Planung Ihres SAP S/4HANA-Projektes vermeiden können.
[mit Material von Roland Moore-Colyer, Silicon.co.uk]
Tipp: Wie gut kennen Sie SAP? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.
Telekom und vitagroup stellen Kliniken offene Plattform zur Verfügung, die Gesundheitsdaten unabhängig von einzelnen Herstellern…
Auch 2023 war kein gutes Jahr für die Hoster von KMU-Webseiten. Erneut schlossen viele Mittelständler…
Es schließt zwei schwerwiegende Lücken, die eine Remotecodeausführung erlauben. Darüber hinaus stopft Google ein kritisches…
Der Digitalverband Bitkom hat 1.000 Deutsche danach befragt, auf welche Angebote sie aus Gründen des…
Laut Bundesamt sind mindestens 17.000 Instanzen in Deutschland durch eine oder mehrere kritische Schwachstellen verwundbar.
Die Veranstaltung startet wie in jedem Jahr mit einer Keynote. Apple verspricht Neuerungen für alle…