Offenlegung von Informationen im SAP Business Explorer (BEx)
Auswirkungen auf das Geschäft
Durch Ausnutzung dieser Sicherheitslücke kann sich ein authentifizierter Angreifer unbefugten Zugriff auf sensible arbeitsplatzbezogene Informationen anderer Benutzer verschaffen. Dazu gehören beispielsweise Angaben wie bevorzugte Verknüpfungen, interne URLs und Arbeitsmappen-IDs. Die Offenlegung solcher Informationen kann dazu genutzt werden, interne Geschäftsprozesse abzubilden oder gezieltere Folgeangriffe zu ermöglichen.
Details zur Sicherheitslücke
Ein RFC-fähiger Funktionsbaustein innerhalb der SAP NetWeaver ABAP- platform führt keine ausreichenden Berechtigungsprüfungen durch. Dadurch kann ein Benutzer mit geringen Berechtigungen die Funktion aus der Ferne aufrufen und die vollständige Arbeitsplatzkonfiguration jedes anderen Benutzers im System abrufen. Zu den offengelegten Daten gehören Benutzermenüstrukturen, Favoriten und zugehörige Metadaten für verschiedene Geschäftsobjekte.
Lösung
SAP hat den SAP-Hinweis 3488039 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.
Die Patches können unter https://me.sap.com/notes/3488039 heruntergeladen werden.
Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.
Zeitachse des Berichts
- 03.06.2024: Onapsis meldet SAP eine Sicherheitslücke
- 10.09.2024: SAP veröffentlicht den Patch
Literaturverzeichnis
Hinweise
- Datum der Veröffentlichung: 05.08.2026
- Sicherheitshinweis-ID: ONAPSIS-2026-00003
- Forscher: Adrian Rădulescu
Informationen zur Sicherheitslücke
- Anbieter: SAP
- Betroffene Komponenten: SAP NetWeaver ABAP (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3488039)
- Schwachstellenklasse: CWE-200: Offenlegung von Informationen
- CVSS v3-Wert: 4,3 (CVSS:3,0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)
- Risikostufe: Mittel
- Zugewiesene CVE-Nummer: CVE-2024-42380
- Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3488039
Betroffene Komponenten – Beschreibung
Der SAP Business Explorer (BEx) ist eine Sammlung von Werkzeugen für das Reporting, die Analyse und die strategische Entscheidungsunterstützung innerhalb von SAP NetWeaver. Die Sicherheitslücke befindet sich in der Kommunikationsschicht des ABAP- platform s, der die Arbeitsplatzkonfiguration und benutzerspezifische Menüstrukturen verwaltet.

Über unsere Forschungslabore
Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.
Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories
Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.
