SAP® Security Advisories

Onapsis Research Labs ist das weltweit führende Team von Sicherheitsexperten, das sein fundiertes Wissen über kritische ERP-Anwendungen und jahrzehntelange Erfahrung im Bereich „ threat research “ kombiniert, um aussagekräftige Sicherheitserkenntnisse und „ threat intelligence “ zu liefern, die sich auf die geschäftskritischen Anwendungen von SAP und SaaS-Anbietern konzentrieren. „ Onapsis Research Labs “ ist mit Abstand der produktivste und renommierteste Mitwirkende an der Schwachstellenforschung des SAP Product Security Response Teams. Kein anderes Forschungsteam kommt auch nur annähernd an diese Leistung heran.
20.09.2024
Reflektiertes Cross-Site-Scripting in der Klasse „CL_HTTP_EXT_SERVICE_POST_DEMO“
Reflected Cross-Site-Scripting in der Klasse CL_HTTP_EXT_SERVICE_POST_DEMO Auswirkungen auf das Geschäft Durch Ausnutzung dieser Sicherheitslücke könnte ein Angreifer aus der Ferne Benutzer dazu verleiten, auf bösartige Links zu klicken. Je nach dem vom Browser gebotenen Schutzniveau könnte der Angreifer möglicherweise Benutzersitzungen oder andere Informationen stehlen. Betroffene Komponenten Beschreibung SAP_ABA 700 SP 07-40 SAP_ABA 701…
20.09.2024
Reflected Cross-Site-Scripting in der Demo-App „PING_PONG“
Reflected Cross-Site-Scripting in der Demo-App „PING_PONG“ Auswirkungen auf den Geschäftsbetrieb Durch Ausnutzung dieser Sicherheitslücke könnte ein Angreifer aus der Ferne Benutzer dazu verleiten, auf bösartige Links zu klicken. Je nach dem Schutzniveau, das der Browser bietet, könnte der Angreifer möglicherweise Benutzersitzungen oder andere Informationen stehlen. Betroffene Komponenten Beschreibung SAP_BASIS 740 SP 09-28 SAP_BASIS…
19.09.2024
Reflected Cross-Site-Scripting in der App „COVER_BY_BSP“
Reflected Cross-Site-Scripting in der App „COVER_BY_BSP“ – Auswirkungen auf den Geschäftsbetrieb Durch Ausnutzung dieser Sicherheitslücke könnte ein Angreifer aus der Ferne Benutzer dazu verleiten, auf bösartige Links zu klicken. Je nach dem Schutzniveau des Browsers könnte der Angreifer möglicherweise Benutzersitzungen oder andere Informationen stehlen. Betroffene Komponenten Beschreibung Diese Sicherheitslücke betrifft ST 720 SP…
18.09.2024
Reflected Cross-Site-Scripting in der App „SESSION_HTML“
Reflected Cross-Site-Scripting in der Anwendung SESSION_HTML – Auswirkungen auf den Geschäftsbetrieb Durch Ausnutzung dieser Sicherheitslücke könnte ein Angreifer aus der Ferne Benutzer dazu verleiten, auf bösartige Links zu klicken. Je nach dem Schutzniveau des Browsers könnte der Angreifer möglicherweise Benutzersitzungen oder andere Informationen stehlen. Betroffene Komponenten Beschreibung Diese Sicherheitslücke betrifft ST 720 SP…
18.09.2024
Verzeichnisdurchlauf im SAP NetWeaver Application Server (AS) für ABAP und Platform
Verzeichnisüberquerung im SAP NetWeaver Application Server (AS) für ABAP und Platform auf den Geschäftsbetrieb Ein authentifizierter Angreifer mit geringen Berechtigungen kann eine Schwachstelle im Zusammenhang mit der Verzeichnisüberquerung ausnutzen, um eine Datei zu überschreiben, auf die er normalerweise keinen Zugriff hat. Bei erfolgreicher Ausnutzung kann ein Angreifer die Verfügbarkeit und Integrität des Systems gefährden. Betroffene Komponenten Beschreibung SAP NetWeaver…
18.09.2024
Verzeichnis-Traversal-Sicherheitslücke in SAP NetWeaver (BI_CONT-Add-On)
Verzeichnisüberquerungs-Sicherheitslücke in SAP NetWeaver (BI_CONT-Add-On) Auswirkungen auf den Geschäftsbetrieb Ein authentifizierter Angreifer mit weitreichenden Berechtigungen kann eine Verzeichnisüberquerungs-Sicherheitslücke ausnutzen, um eine Datei zu überschreiben, auf die sonst Zugriffsbeschränkungen bestehen. Bei erfolgreicher Ausnutzung kann ein Angreifer die Verfügbarkeit und Integrität des Systems gefährden. Betroffene Komponenten Beschreibung SAP NetWeaver AS für ABAP und ABAP…
18.09.2024
Mehrere Schwachstellen durch reflektiertes Cross-Site-Scripting im Paket „SBSPEXT_PHTMLB“
Mehrere Reflected-Cross-Site-Scripting-Sicherheitslücken im Paket SBSPEXT_PHTMLB Auswirkungen auf den Geschäftsbetrieb Durch Ausnutzung einer dieser Sicherheitslücken könnte ein Angreifer aus der Ferne Benutzer dazu verleiten, auf bösartige Links zu klicken. Je nach dem Schutzniveau des Browsers könnte der Angreifer möglicherweise Benutzersitzungen oder andere Informationen stehlen. Betroffene Komponenten Beschreibung SAP_BASIS 700 SP…
18.09.2024
Reflektiertes Cross-Site-Scripting in der App „WBA_SESS_REPORT“
Reflected Cross-Site-Scripting in der Anwendung „WBA_SESS_REPORT“ – Auswirkungen auf den Geschäftsbetrieb Durch Ausnutzung dieser Sicherheitslücke könnte ein Angreifer aus der Ferne Benutzer dazu verleiten, auf bösartige Links zu klicken. Je nach dem vom Browser gebotenen Schutzniveau könnte der Angreifer möglicherweise Benutzersitzungen oder andere Informationen stehlen. Betroffene Komponenten Beschreibung Diese Sicherheitslücke betrifft ST 720 SP…
18.09.2024
SAP MII: Ausführen von Remote-Code aufgrund uneingeschränkter Datei-Uploads
SAP MII – Ausführen von Remote-Code aufgrund uneingeschränkter Datei-Uploads Auswirkungen auf den Geschäftsbetrieb Ein Angreifer, der diese Sicherheitslücke erfolgreich ausnutzt, kann Betriebssystembefehle als Benutzer „adm“ ausführen Betroffene Komponenten Beschreibung Getestet auf folgenden Versionen: SAP Java 7.40 mit SAP MII 15.3 Details zur Sicherheitslücke SAP MII (Manufacturing Integration and Intelligence) verfügt über eine platform „Self Service…
