Security Advisories zuSAP®undOracle®

Onapsis Research Labs das weltweit führende Team von Sicherheitsexperten, das sein fundiertes Wissen über kritische ERP-Anwendungen mit jahrzehntelanger threat research in threat research kombiniert, um aussagekräftige Sicherheitserkenntnisse und threat intelligence zu liefern, threat intelligence auf geschäftskritische Anwendungen von SAP, Oracle und SaaS-Anbietern threat intelligence . Onapsis Research Labs mit Abstand der produktivste und renommierteste Lieferant von Forschungsergebnissen zu Sicherheitslücken für das SAP Product Security Response Team. Kein anderes Forschungsteam kommt auch nur annähernd an diese Leistung heran.

02.01.2024

Offenlegung nicht authentifizierter Informationen beim Bereitstellen des P4-Dienstes

Auswirkungen auf den Geschäftsbetrieb: Ein nicht authentifizierter Angreifer, der Zugriff auf den P4-Port einer Java-basierten SAP-Lösung hat, könnte sensible technische Informationen abgreifen, die für zukünftige Angriffe genutzt werden könnten. Diese Sicherheitslücke ist Teil einer größeren Familie namens P4CHAINS. Diese Gruppe von Fehlern kann schwerwiegendere Folgen haben und Systeme folgenden Risiken aussetzen…

29.01.2024

Offenlegung nicht authentifizierter Informationen im classload-P4-Dienst

Auswirkungen auf den Geschäftsbetrieb: Ein nicht authentifizierter Angreifer, der Zugriff auf den P4-Port einer Java-basierten SAP-Lösung hat, könnte sensible technische Informationen abgreifen, die für zukünftige Angriffe genutzt werden könnten. Diese Sicherheitslücke ist Teil einer größeren Familie namens P4CHAINS. Diese Gruppe von Fehlern kann schwerwiegendere Folgen haben und Systeme folgenden Risiken aussetzen…

10.01.2024

Nicht authentifizierte JNDI-Injektion im SAP Enterprise Portal

Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer, der Zugriff auf den HTTP(s)-Port eines SAP Enterprise Portals hat, könnte bereitgestellte Anwendungen starten. Infolgedessen könnten angehaltene Anwendungen gestartet werden, was zu weiteren schwerwiegenden Folgen führen könnte. Diese Sicherheitslücke ist Teil einer größeren Familie namens P4CHAINS. Diese Gruppe von Fehlern…

03.11.2023

Unberechtigter Lesezugriff auf Betriebssystemdateien und Denial-of-Service beim Sperren des P4-Dienstes

Unauthentifiziertes Auslesen von Betriebssystemdateien und DoS durch Sperren des P4-Dienstes Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer mit Zugriff auf den P4-Port einer Java-basierten SAP-Lösung könnte beliebige Betriebssystemdateien auslesen und/oder das System vollständig zum Stillstand bringen, indem er Anwendungssperren anfordert. Infolgedessen könnte die Verfügbarkeit des Systems vollständig…

01.11.2023

Ausführung von RFC-Befehlen ohne Authentifizierung und Offenlegung von Passwörtern im Klartext im rfcengine P4-Dienst

HTTP-Request-Smuggling im SAP Web Dispatcher – Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer, der Zugriff auf den P4-Port einer Java-basierten SAP-Lösung hat, könnte im Klartext gespeicherte Anmeldedaten auslesen, vom Zielsystem implementierte RFC-Funktionen ausführen oder sogar gespeicherte Verbindungen erstellen, ändern oder löschen. Infolgedessen könnte das System…

30.10.2023

Nicht authentifizierte SQL-Injection und DoS im SeachFacade P4-Dienst

Nicht authentifizierte SQL-Injection und DoS im SeachFacade P4-Dienst – Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer, der Zugriff auf den P4-Port einer Java-basierten SAP-Lösung hat, könnte beliebige Tabellen aus der Datenbank auslesen, sensible Informationen verändern und/oder einen Denial-of-Service-Angriff auf das Zielsystem auslösen. Infolgedessen könnten sensible Informationen…

26.10.2023

Nicht authentifizierte SQL-Injection und DoS im JobBean P4-Dienst

Nicht authentifizierte SQL-Injection und DoS im JobBean P4-Dienst – Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer, der Zugriff auf den P4-Port einer Java-basierten SAP-Lösung hat, könnte beliebige Tabellen aus der Datenbank auslesen, sensible Informationen verändern und/oder einen Denial-of-Service-Angriff auf das Zielsystem auslösen. Infolgedessen könnten sensible Informationen…

05.04.2022

HTTP-Request-Smuggling im SAP Web Dispatcher

HTTP-Request-Smuggling im SAP Web Dispatcher – Auswirkungen auf den Geschäftsbetrieb Durch das Einfügen einer HTTP-Anfrage als Präfix in die Anfrage eines Opfers kann ein böswilliger Benutzer auf verschiedene Weise Schaden anrichten, beispielsweise indem er durch das Setzen einer ungültigen Anfrage als Präfix einen Denial-of-Service-Angriff auslöst. Es ist auch möglich, eine…

05.04.2022

Denial-of-Service-Angriff in SAP NetWeaver JAVA

Auswirkungen auf den Geschäftsbetrieb Diese Sicherheitslücke kann von einem Angreifer ausgenutzt werden, um einen Denial-of-Service-Angriff auf SAP NetWeaver Java durchzuführen, wodurch der HTTP-Server während der Ausführung des Angriffs nicht mehr verfügbar ist. Betroffene Komponenten Beschreibung Einer der wichtigsten Einstiegspunkte in allen SAP Application Server Java ist der HTTP-Webserver. Zu diesem Dienst gehören…

Seite 7 von 30