SAP-Patch-Tag: Februar 2023

Wichtige Hinweise zu SAP Host Agent, SAP BusinessObjects und SAP Business Planning and Consolidation

Zu den wichtigsten Ergebnissen der Analyse der SAP-Sicherheitshinweise vom Februar gehören:

  • Zusammenfassung für Februar—Es wurden 26 neue und aktualisierte SAP-Sicherheitspatches veröffentlicht, darunter eine HotNews-Meldung und fünf Meldungen mit hoher Priorität
  • Höchster CVSS-Wert für SAP Host Agent—Kritische Sicherheitslücke ermöglicht die Ausführung beliebiger Betriebssystembefehle
  • Onapsis Research Labs –Unser Team hat SAP dabei unterstützt, dreizehn Sicherheitslücken zu beheben, die in zwölf SAP-Sicherheitshinweisen behandelt wurden

SAP hat an seinem Patch Day im Februar 26 SAP-Sicherheitshinweise veröffentlicht, darunter einen HotNews-Hinweis und fünf Hinweise mit hoher Priorität.

Die einzige HotNews-Meldung im Februar ist der regelmäßig erscheinende SAP-Sicherheitshinweis Nr. 2622660, der die neuesten Chromium-Sicherheitslücken für den SAP Business Client behebt. Er behebt 54 Chromium-Sicherheitslücken, darunter 22 Patches mit hoher Priorität. Der maximale CVSS-Wert aller behobenen Sicherheitslücken beträgt 8,8.

Zwei der fünf Sicherheitshinweise mit hoher Priorität sind aktualisierte Versionen bereits veröffentlichter SAP-Sicherheitshinweise und wurden ursprünglich am SAP-Patch-Day im Dezember veröffentlicht.

Der SAP-Sicherheitshinweis Nr. 3268172, der mit einem CVSS-Wert von 8,8 versehen ist, weist nun ausdrücklich darauf hin, dass auch Kunden, die SAP auf einer anderen Datenbank als HANA betreiben, von diesem Hinweis betroffen sind.

Der Hinweis mit hoher Priorität Nr . 3271091, der mit einem CVSS-Wert von 8,5 versehen ist, behebt eine Sicherheitslücke in SAP Business Planning and Consolidation, die eine Rechteausweitung ermöglicht. Dieser Hinweis wurde lediglich um einige geringfügige Textänderungen ergänzt; sofern er bereits umgesetzt wurde, sind keine weiteren Maßnahmen seitens der Kunden erforderlich.

Die neuen Notizen mit hoher Priorität im Detail

Der hinsichtlich des CVSS-Werts kritischste Patch des SAP-Patch-Days im Februar ist die SAP-Sicherheitsmitteilung Nr . 3285757 mit einem CVSS-Wert von 8,8. Unser Team von den Onapsis Research Labs ORL) hat eine schwerwiegende Sicherheitslücke im SAP Host Agent entdeckt. Ein authentifizierter Nicht-Admin-Benutzer mit lokalem Zugriff auf einen dem SAP Host Agent Service zugewiesenen Serverport kann eine speziell gestaltete Webservice-Anfrage mit einem beliebigen Betriebssystembefehl senden. Dieser Befehl wird mit Administratorrechten ausgeführt und kann die Vertraulichkeit, Integrität und Verfügbarkeit eines Systems beeinträchtigen. Der Hinweis enthält einen Patch für den SAP Host Agent. Kunden, die mit der Aktualisierung des SAP Host Agent nicht vertraut sind, finden weitere Informationen in SAP-Hinweis Nr. 1031096.

Die beiden verbleibenden neuen Meldungen mit hoher Priorität betreffen beide Kunden von SAP BusinessObjects (BO).

Der SAP-Sicherheitshinweis Nr. 3263135, der mit einem CVSS-Wert von 8,5 bewertet wurde, behebt eine Sicherheitslücke, die zur Offenlegung von Informationen in platform SAP BusinessObjects Business platform führt. Der Hinweis enthält keine weiteren Details, außer dass ein Angreifer für einen Angriff eine Authentifizierung benötigt. Ein erfolgreicher Angriff kann erhebliche Auswirkungen auf die Vertraulichkeit und begrenzte Auswirkungen auf die Integrität der Anwendung haben.

Die kritischere Meldung hinsichtlich ihrer möglichen Auswirkungen auf die Anwendung ist der SAP-Sicherheitshinweis Nr. 3256787 mit einem CVSS-Wert von 8,4. Die behobene Sicherheitslücke ermöglicht es einem authentifizierten Administrator, bösartigen Code hochzuladen, der von der Anwendung über das Netzwerk ausgeführt werden kann. Obwohl die Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung als hoch eingestuft werden, ist der CVSS-Score niedriger als bei SAP-Sicherheitshinweis Nr . 3263135, da ein Angreifer für einen erfolgreichen Angriff einen Benutzer mit Administratorrechten benötigt.

Beitrag der Onapsis Research Labs

Zusätzlich zu der kritischen Sicherheitslücke im SAP Host Agent, die mit dem SAP-Sicherheitshinweis Nr . 3285757 behoben wurde, unterstützten die Onapsis Research Labs ORL) SAP bei der Behebung von neun Cross-Site-Scripting-Schwachstellen und drei URL-Umleitungs-Schwachstellen. Diese betreffen die folgenden Anwendungen:

  • SAP NetWeaver AS für ABAP und Platform ABAP Platform
  • SAP NetWeaver AS – ABAP Business Server Pages (Framework und Anwendung)
  • SAP Solution Manager
  • SAP Solution Manager (BSP-Anwendung)

Die gepatchten Softwarekomponenten sind:

  • SAP_BASIS
  • SAP_ABA
  • ST

Der CVSS-Wert der entsprechenden Sicherheitslücken liegt zwischen 6,1 und 6,5. Die folgende Liste enthält eine kurze Übersicht über die Versionen und Support-Package-Stände (SP-Stände) der Komponenten, für die ein Patch erforderlich ist. Zur Gewährleistung der Genauigkeit sollte jedoch eine gründliche Überprüfung der Kundenversionen und Support-Packages durchgeführt werden:

SAP-Hinweis

Komponente

Verwundbarkeit

CVSS

Veröffentlichung

Betroffene SP

3270509

ST

URL-Weiterleitung

6,5

720

16.08.

3266751

ST

Cross-Site-Scripting

6,1

720

16.08.

3265846

ST

Cross-Site-Scripting

6,5

720

16.08.

3267442

ST

Cross-Site-Scripting

6,5

720

16.08.

3268959

SAP BASIS

Cross-Site-Scripting

URL-Weiterleitung

6.1

740

750

751

752

753

754

755

756

757

28.09.

00–25

00–15

00–11

00–09

00-07

00–05

00-03

00-01

3271227

SAP BASIS

URL-Weiterleitung

6.1

700

701

702

731

740

750

751

752

753

754

755

756

757

04-40

25.08.

25.02.

01–32

00–29

00–25

00–15

00–11

00–09

00-07

00–05

00-03

00-01

3293786

SAP BASIS

Cross-Site-Scripting

6,1

740

750

751

752

753

754

755

756

757

29.07.

00–26

00–16

00–11

00–09

00-07

00–05

00-03

00-01

3274585

SAP BASIS

Cross-Site-Scripting

6,1

700

701

702

731

740

750

751

752

753

754

755

756

757

36–40

22–25

22–25

28–32

25–29

20–25

12–15

08–11

05.09.

03.07.

01–05

01–03

00-01

3269118

SAP BASIS

Cross-Site-Scripting

6,1

700

701

702

731

740

39–40

24–25

24–25

28–32

25–28

3269151

SAP BASIS

Cross-Site-Scripting

6,1

700

701

702

731

740

750

751

752

753

754

755

756

757

39–40

24–25

24–25

28–32

25–28

20–25

12–15

08–11

06.09.

04.07.

01–05

01–03

00-01

3282663

SAP ABA

Cross-Site-Scripting

6,1

700

701

702

731

740

750

751

752

75C

75D

75E

75F

75G

75H

07-40

00–25

25.01.

01–32

00–29

00–26

00–15

00–11

00–11

00–09

00-07

00–05

00-03

00-01

Zusammenfassung und Schlussfolgerungen

Der SAP-Patch-Day im Februar bringt mehr als doppelt so viele Sicherheitshinweise mit sich wie der letzte Patch-Day. Da jedoch der regelmäßig wiederkehrende SAP-Sicherheitshinweis Nr. 2622660 für den SAP Business Client der einzige „HotNews“-Hinweis ist, dazu ein Hinweis mit hoher Priorität für den SAP Host Agent und zwei Hinweise mit hoher Priorität für SAP BusinessObjects, kann dieser SAP-Patch-Day als weniger kritisch eingestuft werden. Dennoch werden SAP-Administratoren diesen Monat aufgrund der großen Anzahl an Notes mit mittlerer Priorität, zu denen das ORL-Team den größten Teil beigetragen hat, wieder viel zu tun haben.

SAP-Hinweis

Typ

Beschreibung

Priorität

CVSS

2622660

Aktualisierung

Sicherheitsupdates für das control Chromium“, das mit dem SAP Business Client ausgeliefert wird

BC-FES-BUS-DSKK

Aktuelles

10,0

3271091

Aktualisierung

[CVE-2022-41268] Sicherheitslücke mit Rechtenausweitung in SAP Business Planning and Consolidation

EPM-BPC-NW

Hoch

8,5

3256787

Neu

[CVE-2023-24530] Uneingeschränkter Datei-Upload in Platform SAP BusinessObjects Business Intelligence Platform CMC)

BI-BIP-CMC

Hoch

8,4

3287291

Neu

[CVE-2023-23854] Fehlende Berechtigungsprüfung in SAP NetWeaver AS ABAP und ABAP Platform

BC-DWB-TOO-ABA

Niedrig

3,8

3285757

Neu

[CVE-2023-24523] Sicherheitslücke im SAP Host Agent (Dienst starten), die eine Rechteausweitung ermöglicht

BC-CCM-HAG

Hoch

8,8

2788178

Neu

[CVE-2023-24525] Cross-Site-Scripting-Sicherheitslücke (XSS) in der Benutzeroberfläche des SAP CRM WebClient

CA-WUI-UI-TAG

Mittel

4,3

2985905

Neu

[CVE-2023-24524] Fehlende Autorisierungsprüfung bei der Zuordnung von Daten im Treasury-Korrespondenzformat in SAP S/4 HANA

CA-GTF-CSC-DME

Mittel

6,5

3275841

Neu

[CVE-2023-23851] Uneingeschränkter Datei-Upload in SAP Business Planning and Consolidation

EPM-BPC-NW-INF

Mittel

5,4

3293786

Neu

[CVE-2023-23858] Cross-Site-Scripting-Sicherheitslücke (XSS) in SAP NetWeaver AS für ABAP und Platform

BC-ABA-LA

Mittel

6,1

3281724

Neu

[CVE-2023-0019] Fehlende Berechtigungsprüfung in SAP GRC ( Control)

GRC-SPC-AC

Mittel

6,5

3290901

Neu

[CVE-2023-24528] Fehlende Berechtigungsprüfung in SAP-Fiori-Apps für das Reisemanagement in SAP ERP (Meine Reiseanträge)

FI-TV-ODT-MTR

Mittel

6,5

3282663

Neu

[CVE-2023-24529] Cross-Site-Scripting-Sicherheitslücke (XSS) in SAP NetWeaver AS ABAP (Business Server Pages-Anwendung)

CA-GTF-PCF

 

Mittel

6,1

3274585

Neu

[CVE-2023-25614] Cross-Site-Scripting-Sicherheitslücke (XSS) in SAP NetWeaver AS ABAP (BSP-Framework)

BC-BSP

Mittel

6,1

3269118

Neu

[CVE-2023-24522] Cross-Site-Scripting-Sicherheitslücke (XSS) in SAP NetWeaver AS ABAP (BSP-Framework)

BC-BSP

Mittel

6,1

3269151

Neu

[CVE-2023-24521] Cross-Site-Scripting-Sicherheitslücke (XSS) in SAP NetWeaver AS ABAP (BSP-Framework)

BC-BSP

Mittel

6,1

3271227

Neu

[CVE-2023-23853] Sicherheitslücke durch URL-Umleitung im SAP NetWeaver Application Server für ABAP und in Platform ABAP Platform

BC-MID-ICF

Mittel

6,1

3268959

Neu

[Mehrere CVEs] Mehrere Sicherheitslücken in SAP NetWeaver AS für ABAP und PlatformAP Platform

BC-MID-AC

Mittel

6,1

3266751

Neu

[CVE-2023-23852] Cross-Site-Scripting-Sicherheitslücke (XSS) in SAP Solution Manager 7.2

SV-SMG-MON-SYS

Mittel

6,1

3265846

Neu

[CVE-2023-0024] Cross-Site-Scripting in SAP Solution Manager (BSP-Anwendung)

SV-SMG-SVD-SWB

Mittel

6,5

3267442

Neu

[CVE-2023-0025] Cross-Site-Scripting in SAP Solution Manager (BSP-Anwendung)

SV-SMG-SVD-SWB

Mittel

6,5

3270509

Neu

[CVE-2023-23855] Sicherheitslücke durch URL-Umleitung im SAP Solution Manager

SV-SMG-OP

Mittel

6,5

3263135

Neu

[CVE-2023-0020] Sicherheitslücke, die zur Offenlegung von Informationen führt, in platform SAP BusinessObjects Business platform

BI-BIP-INV

Hoch

8,5

3263863

Neu

[CVE-2023-23856] Cross-Site-Scripting-Sicherheitslücke (XSS) in der Web Intelligence-Oberfläche

BI-RA-WBI-FE

Mittel

4,3

3262544

Aktualisierung

[CVE-2022-41262] Cross-Site-Scripting-Sicherheitslücke (XSS) in SAP NetWeaver AS for Java (Http Provider Service)

BC-JAS-WEB

Mittel

6,1

3268172

Aktualisierung

[CVE-2022-41264] Sicherheitslücke durch Code-Injektion in SAP BASIS

BC-DB-HDB-POR

Hoch

8,8

3283283

Aktualisierung

[CVE-2023-0013] Cross-Site-Scripting-Sicherheitslücke (XSS) in SAP NetWeaver AS für ABAP und Platform

BC-ABA-LA

Mittel

6,1

Wie immer Onapsis Research Labs bereits Onapsis Research Labs , die Platform zu aktualisieren und die neu veröffentlichten Sicherheitslücken in das Produkt zu integrieren, damit unsere Kunden ihre Unternehmen schützen können.

Wenn Sie mehr über die neuesten SAP-Sicherheitsprobleme und unsere kontinuierlichen Bemühungen erfahren möchten, Wissen mit der Sicherheits-Community zu teilen, abonnieren Sie unseren monatlichen „Defender’s Digest Onapsis“-Newsletter.