Verzeichnis-Traversal-Sicherheitslücke in SAP NetWeaver (BI_CONT-Add-On)
18. September 2024
Verzeichnis-Traversal-Sicherheitslücke in SAP NetWeaver (BI_CONT-Add-On)
Auswirkungen auf die Wirtschaft
Ein authentifizierter Angreifer mit weitreichenden Berechtigungen kann eine Schwachstelle im Verzeichniszugriff ausnutzen, um eine Datei zu überschreiben, auf die er normalerweise keinen Zugriff hat. Bei erfolgreicher Ausnutzung dieser Schwachstelle kann ein Angreifer die Verfügbarkeit und Integrität des Systems gefährden.Betroffene Komponenten – Beschreibung
SAP NetWeaver AS für ABAP und Platform sowohl die zentrale Laufzeitumgebung als auch die Entwicklungsumgebung für alle ABAP-Programme.Details zur Sicherheitslücke
Das ausführbare ABAP-Programm RSXSA_FILE_UPLOAD_DOWNLOAD in SAP NetWeaver AS für ABAP und Platform Softwarekomponente BI_CONT) führt die erforderlichen Berechtigungsprüfungen nicht durch und erstellt einen absoluten Dateipfad auf der Grundlage unzureichend validierter Benutzereingaben. Dadurch können Angreifer mit hohen Berechtigungen unbeabsichtigte Dateien hochladen und überschreiben, darunter systemkritische Konfigurationen, ausführbare Dateien und Bibliotheken. Eine erfolgreiche Ausnutzung kann dazu führen, dass das betroffene System nicht mehr verfügbar ist.Lösung
SAP hat den SAP-Hinweis 3305907 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält. Die Patches können heruntergeladen werden unter https://me.sap.com/notes/3305907. Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.Zeitachse des Berichts
- 24.01.2023: Die Sicherheitslücke wurde dem Hersteller gemeldet.
- 11.04.2023: Der Hersteller veröffentlicht einen SAP-Hinweis, der das Problem behebt.
Literaturverzeichnis
- Onapsis-Blogbeitrag: https://onapsis.com/blog/sap-patch-day-april-2023/
- CVE Mitre: https://www.cve.org/CVERecord?id=CVE-2023-29186
- Hersteller-Patch: https://me.sap.com/notes/3305907
Hinweise
- Veröffentlichungsdatum: 18.09.2024
- Sicherheitshinweis-ID: ONAPSIS-2024-0036
- Forscher: Gabriel Durdiak
Informationen zur Sicherheitslücke
- Anbieter: SAP
- Betroffene Komponenten:
- SAP NetWeaver AS für ABAP und Platform Add-on BI_CONT 707
- SAP NetWeaver AS für ABAP und Platform Add-on BI_CONT 737
- SAP NetWeaver AS für ABAP und Platform Add-on BI_CONT 747
- SAP NetWeaver AS für ABAP und Platform Add-on BI_CONT 757
- Schwachstellenklasse: CWE-22
- CVSS v3-Bewertung: 8,7 (AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H)
- Risikostufe: Hoch
- Zugewiesene CVE-Nummer: CVE-2023-29186
- Informationen zum Hersteller-Patch: SAP Security NOTE 3305907
