Der Sicherheitsanbieter Positive Technologies hat in mehreren Komponenten von SAPs NetWeaver-Plattform schwerwiegende Sicherheitslücken gefunden. Die Fehler erlauben es einem Angreifer unter Umständen, das IT-System eines Unternehmens zu kompromittieren. SAP hat bereits ein Update zur Verfügung gestellt.
Eine Cross-Site-Scripting-Lücke in Enterprise Portal Navigation gibt Unbefugten Zugriff aus Sitzungs-Tokens, Anmeldedaten und andere persönliche Browser-Informationen eines Nutzers. Den Sicherheitsforschern zufolge könnte ein Angreifer zudem im Namen seines Opfers HTML-Inhalte manipulieren und Tastatureingaben abfangen.
Der Fehler in NetWeaver Log Viewer wiederum ermöglicht das Hochladen beliebiger Dateien auf einen Server. Da die Dateien auch ausführbaren Code enthalten können, ist auch eine vollständige Kompromittierung einer Datenbank oder des Servers denkbar. Von dort könnte der Angriff sogar auf Backend-Systeme wie SAP HANA ausgeweitet werden.
„Großunternehmen weltweit nutzen SAP, um Finanzströme, Produkte, Beziehungen zu Kunden und Lieferanten, Unternehmensressourcen, Beschaffung und andere kritische Geschäftsprozesse zu verwalten. Es ist überlebenswichtig, die in SAP-Systemen gespeicherten Informationen zu schützen, da jeder Verlust vertraulicher Informationen verheerende Auswirkungen für das Unternehmen hätte“, erklärte Dmitry Gutsko, Leiter des Bereichs Business System Security bei Positive Technologies.
Betroffenen Nutzern von NetWeaver 7.31 rät er, das aktuelle Update einzuspielen und nur Tools zu benutzen, die für die Integration mit SAP NetWeaver zertifiziert sind.
Im März hatte SAP eine Zero-Day-Lücke kurzfristig geschlossen, die Nutzer der HANA-Datenbank bedrohte. Hacker konnten mithilfe der Schwachstelle ohne Eingabe von Nutzername und Passwort ein betroffenes Datenbanksystem übernehmen. Der Patch von SAP beseitigte unter anderem zwei SQL-Injection-Anfälligkeiten sowie einen Bug, der die Rechteverwaltung umging.
Ziel dieses Ratgebers ist es, SAP-Nutzern, die sich mit SAP S/4HANA auseinandersetzen, Denkanstöße zu liefern, wie sie Projektrisiken bei der Planung Ihres SAP S/4HANA-Projektes vermeiden können.
[mit Material von Roland Moore-Colyer, Silicon.co.uk]
Tipp: Wie gut kennen Sie SAP? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.
Einziger Neueinsteiger ist das Alps-System in der Schweiz. Die weiteren Top-Ten-Systeme aus Europa stehen in…
Im vergangenen Jahr steigt ihre Zahl um 32 Prozent. Die Zahl der betroffenen PC-Nutzer sinkt…
Die App satellite wird künftig Telefongespräche in Echtzeit datenschutzkonform mit Hilfe von KI zusammenfassen.
Als Erweiterung von Master-Data-Management ermöglicht es die Lösung, den Werdegang von Daten verstehen und sie…
Sie erlauben unter anderem das Einschleusen von Schadcode. In älteren iPhones und iPads mit OS-Version…
Neuer Speicher für KI von Huawei mit integrierter Ransomware-Erkennungs-Engine und deutlich geringerem Energiekonsum.