SAP PO – Benutzerauflistung in der AuthorizationList
Auswirkungen auf das Geschäft
Erfolgreiche Angriffe beeinträchtigen die Vertraulichkeit des SAP Process Orchestration (PO)-Systems. Ein nicht authentifizierter Angreifer kann gültige Benutzernamen ermitteln und so seine Kenntnisse über die Zielumgebung erweitern. Darüber hinaus kann die Feststellung, ob bestimmte technische Benutzer vorhanden sind, Aufschluss darüber geben, ob bestimmte Dienste oder Anwendungen auf dem Zielsystem konfiguriert sind.
Details zur Sicherheitslücke
Ein SOAP-Dienst innerhalb der Anwendung zur Benutzerautorisierungsverwaltung ermöglicht es einem nicht authentifizierten Angreifer aus der Ferne, SAP-Benutzernamen aufzulisten. Durch das Senden speziell gestalteter Anfragen an den Dienst und die Analyse der Abweichungen in den Fehlerantworten des Servers kann ein Angreifer zuverlässig feststellen, ob ein bestimmter Benutzer auf dem Zielsystem vorhanden ist.
Lösung
SAP hat den SAP-Hinweis 3428847 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.
Die Patches können unter https://me.sap.com/notes/3428847 heruntergeladen werden.
Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.
Zeitachse des Berichts
- 01.08.2024: Onapsis meldet SAP eine Sicherheitslücke
- 11.03.2024: SAP veröffentlicht den Patch
Literaturverzeichnis
Hinweise
- Datum der Veröffentlichung: 17.09.2026
- Sicherheitshinweis-ID: ONAPSIS-2026-0092
- Forscher: Yvan Genuer
Informationen zur Sicherheitslücke
- Anbieter: SAP
- Betroffene Komponenten: SAP Process Orchestration (SAP PO), SAP NetWeaver AS Java (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3428847)
- Schwachstellenklasse: CWE-204: Feststellbare Abweichung in der Reaktion
- CVSS v3-Bewertung: 5,3 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)
- Risikostufe: Mittel
- Zugewiesene CVE-Nummer: CVE-2024-25645
- Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3428847
Betroffene Komponenten – Beschreibung
Die Sicherheitslücke betrifft SAP Process Orchestration (SAP PO) und SAP NetWeaver AS Java-Systeme; sie wurde insbesondere in Version 7.50 festgestellt. Detaillierte Informationen zu allen betroffenen Releases und Support-Paket-Ständen finden Sie im SAP-Hinweis 3428847.

Über unsere Forschungslabore
Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.
Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories
Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.
