Fehlende Berechtigungsprüfung in SSC_E2E_STORE_BDCDATA

30. Juli 2026

Fehlende Berechtigungsprüfung in SSC_E2E_STORE_BDCDATA

Auswirkungen auf das Geschäft

Ein entfernter, authentifizierter Angreifer kann eine fehlende Autorisierungsprüfung ausnutzen, um beliebige Datensätze in die INDX-Datenbanktabelle einzufügen. Diese Sicherheitslücke hat nur geringe Auswirkungen auf die Integrität des Systems und seiner Geschäftsanwendungen.


Details zur Sicherheitslücke

Der remote-fähige Funktionsbaustein SSC_E2E_STORE_BDCDATA innerhalb der Komponente „SAP S4 Foundation“ führt keine ausreichenden Berechtigungsprüfungen durch. Dies ermöglicht es einem authentifizierten Angreifer mit grundlegenden RFC-Ausführungsrechten, beliebige Daten in die Tabelle „INDX“ einzufügen, wodurch die Integrität des betroffenen Systems potenziell gefährdet wird.


Lösung

SAP hat den SAP-Hinweis 3474590 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3474590 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 29.03.2024: Onapsis meldet SAP eine Sicherheitslücke
  • 13.08.2024: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 30.07.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0091
  • Forscher: Ignacio Favro

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP S4 Foundation (S4FND) (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3474590)
  • Sicherheitslücke: CWE-862: Fehlende Autorisierung
  • CVSS v3-Wert: 4,3 (AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N)
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2024-42377
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3474590

Betroffene Komponenten – Beschreibung

  • SAP S4 Foundation (S4FND) Release 104

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.