SAP Enterprise Portal – XSS-Schwachstelle bei „RunContentCreation“

26. Januar 2022

AUSWIRKUNGEN AUF DIE WIRTSCHAFT Die Auswirkungen hängen von den Berechtigungen des Opfers ab. Im schlimmsten Fall ermöglicht ein erfolgreicher Angriff es einem Angreifer, eine Administratorsitzung zu kapern und Aktionen wie das Abziehen von Daten, das Ändern von Daten oder das Herunterfahren des Portals durchzuführen. BETROFFENE KOMPONENTEN – BESCHREIBUNG Das SAP Enterprise Portal ist eine Web-Frontend-Komponente für SAP NetWeaver. Betroffene Komponenten:
  • EP-RUNTIME 7.10
  • EP-RUNTIME 7.11
  • EP-RUNTIME 7.20
  • EP-RUNTIME 7.30
  • EP-RUNTIME 7.31
  • EP-RUNTIME 7.40
  • EP-RUNTIME 7.50
(Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3059764) DETAILS ZUR SICHERHEITSLÜCKE Das SAP-Portal-Servlet „com.sap.portal.ivs.initialcontentrunner.RunContentCreation“ überprüft Eingaben nicht ausreichend, sodass JavaScript in die Webseite eingeschleust werden kann. Der Angreifer erstellt einen Link zum SAP-Portal, auf dem die anfällige Komponente ausgeführt wird. Dieser Link enthält bösartigen JavaScript-Code als Parameter. Wenn ein Opfer auf den Link klickt, sendet die anfällige Komponente dem Opfer eine legitime Webseite, die das vom Angreifer ausgewählte bösartige JavaScript enthält. Der Browser des Opfers führt das JavaScript im Kontext des SAP-Portals aus, wodurch es Daten lesen und ändern kann, die mit dem Portal verbunden sind. LÖSUNG SAP hat den SAP-Hinweis 3072920 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält. Die Patches können unter folgender Adresse heruntergeladen werden: https://launchpad.support.sap.com/#/notes/3072920. Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren. ZEITPLAN DES BERICHTS
  • 28.04.2021: Onapsis übermittelt Daten an SAP
  • 28.04.2021: SAP stellt interne ID bereit
  • 10.08.2021: SAP veröffentlicht einen SAP-Hinweis, der das Problem behebt.
QUELLENANGABEN
Hinweise
  • Veröffentlichungsdatum: 26.01.2022
  • Sicherheitshinweis-ID: ONAPSIS-2021-0022
  • ID der gemeldeten Sicherheitslücke: 888
  • Forscher: Yvan Genuer
Informationen zur Sicherheitslücke
  • Anbieter: SAP
  • Sicherheitslücke: |LS|CWE-79|RS| Unsachgemäße Neutralisierung von Eingaben bei der Erstellung von Webseiten
  • CVSS v3-Bewertung: 8,3 AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Schweregrad: Hoch
  • CVE: CVE-2021-33702
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3059764

ÜBER UNSERE FORSCHUNGSLABORE
Onapsis Research Labs Branchenanalysen zu zentralen Sicherheitsfragen, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen Onapsis Research Labs fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke mit fundierten Sicherheitsbeurteilungen zu liefern. Alle gemeldeten Sicherheitslücken finden Sie unter https://github.com/Onapsis/vulnerability_advisories Dieser Hinweis unterliegt einer Creative-Commons-Lizenz 4.0 BY-ND International.