SAP PO – Benutzerauflistung in der AuthorizationList

17. September 2026

SAP PO – Benutzerauflistung in der AuthorizationList


Auswirkungen auf das Geschäft

Erfolgreiche Angriffe beeinträchtigen die Vertraulichkeit des SAP Process Orchestration (PO)-Systems. Ein nicht authentifizierter Angreifer kann gültige Benutzernamen ermitteln und so seine Kenntnisse über die Zielumgebung erweitern. Darüber hinaus kann die Feststellung, ob bestimmte technische Benutzer vorhanden sind, Aufschluss darüber geben, ob bestimmte Dienste oder Anwendungen auf dem Zielsystem konfiguriert sind.


Details zur Sicherheitslücke

Ein SOAP-Dienst innerhalb der Anwendung zur Benutzerautorisierungsverwaltung ermöglicht es einem nicht authentifizierten Angreifer aus der Ferne, SAP-Benutzernamen aufzulisten. Durch das Senden speziell gestalteter Anfragen an den Dienst und die Analyse der Abweichungen in den Fehlerantworten des Servers kann ein Angreifer zuverlässig feststellen, ob ein bestimmter Benutzer auf dem Zielsystem vorhanden ist.


Lösung

SAP hat den SAP-Hinweis 3428847 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3428847 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 01.08.2024: Onapsis meldet SAP eine Sicherheitslücke
  • 11.03.2024: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 17.09.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0092
  • Forscher: Yvan Genuer

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP Process Orchestration (SAP PO), SAP NetWeaver AS Java (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3428847)
  • Schwachstellenklasse: CWE-204: Feststellbare Abweichung in der Reaktion
  • CVSS v3-Bewertung: 5,3 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2024-25645
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3428847

Betroffene Komponenten – Beschreibung

Die Sicherheitslücke betrifft SAP Process Orchestration (SAP PO) und SAP NetWeaver AS Java-Systeme; sie wurde insbesondere in Version 7.50 festgestellt. Detaillierte Informationen zu allen betroffenen Releases und Support-Paket-Ständen finden Sie im SAP-Hinweis 3428847.

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.