Sicherheitslücke durch Null-Zeiger-Dereferenzierung in SAP CommonCryptoLib
26. Januar 2022
AUSWIRKUNGEN AUF DIE WIRTSCHAFT
Ein nicht authentifizierter Angreifer ohne spezifische Kenntnisse des Systems kann über ein Netzwerk ein speziell manipuliertes Paket senden, das einen internen Fehler im System auslöst und zum Absturz des Systems führt und es damit unzugänglich machen. BETROFFENE KOMPONENTEN – BESCHREIBUNG Die SAP Cryptographic Library verwaltet digitale Signaturen in SAP-Systemen und bietet verschiedene Verschlüsselungsmethoden. Sie fungiert beispielsweise als Sicherheitsanbieter für SNC, TLS, SPNego oder SSF. Diese Bibliothek ist in den meisten SAP-Systemen und -Komponenten vorhanden, darunter SAP NetWeaver, SAP HANA DB, WebDispatcher, Content Server, SAP Host Agent und weitere. Betroffene Komponenten: Alle SAP-Kernel (32- und 64-Bit), Unicode und Nicht-Unicode- SAP KERNEL 7.22
- SAP KERNEL 7.22EXT
- SAP KERNEL 7.49
- SAP KERNEL 7.53
- SAP KERNEL 7.77
- SAP KERNEL 7.81
- SAP KERNEL 7.83
- SAP KERNEL 7.84
- SAP KERNEL 7.85
- SAP KERNEL 8.04
- HDB 2.00
- WEBDISP 7.22EXT
- WEBDISP 7.49
- WEBDISP 7.53
- WEBDISP 7.77
- WEBDISP 7.81
- WEBDISP 7.85
- XS_ADVANCED_RUNTIME 1.00
- SAP_EXTENDED_APP_SERVICES 1
- CONTSERV 6.50
- CONTSERV 7.53
- SAPSSOEXT 17
- CRYPTOLIB 8
- SAPHOSTAGENT 7.22
- 26.04.2021: Onapsis übermittelt Daten an SAP
- 29.04.2021: SAP stellt interne ID bereit
- 10.05.2021: SAP-Update: Sicherheitslücke wird behoben
- 19.05.2021: SAP-Update: Aufgrund des komplexen Patch-Prozesses verzögert sich die Behebung des Problems
- 12.07.2021: SAP-Update: Behebung der Sicherheitslücke läuft
- 08.09.2021: SAP-Update: Behebung der Sicherheitslücke läuft
- 14.09.2021: SAP veröffentlicht einen SAP-Hinweis zur Behebung des Problems.
- Onapsis-Blogbeitrag: https://onapsis.com/blog/sap-security-patch-day-september-2021
- CVE Mitre:https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-38177
- Hersteller-Patch: https://launchpad.support.sap.com/#/notes/3051787
- Veröffentlichungsdatum: 26.01.2022
- Sicherheitshinweis-ID: ONAPSIS-2021-0025
- ID der gemeldeten Sicherheitslücke: 883
- Forscher: Yvan Genuer
- Anbieter: SAP
- Sicherheitslücke: |LS|CWE-476|RS| Dereferenzierung eines NULL-Zeigers
- CVSS v3-Bewertung: 7,5 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- Schweregrad: Hoch
- CVE: CVE-2021-38177
- Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3051787
