Mögliches RCE-Risiko ohne Authentifizierung im P4-Dienst „FM_GPCR_OS_COMMAND“

16. August 2024

Mögliches RCE-Risiko ohne Authentifizierung im P4-Dienst „FM_GPCR_OS_COMMAND“

Auswirkungen auf die Wirtschaft

Ein nicht authentifizierter Angreifer, der Zugriff auf den P4-Port einer Java-basierten Instanz des SAP Solution Managers hat, könnte Betriebssystembefehle ausführen und das betroffene System potenziell kompromittieren

Betroffene Komponenten – Beschreibung

Getestet auf folgenden Versionen: Java-Kernel-Versionen:
  • 7.50.3301.472568.20220902101413
  • 7.50.3301.467525.20210601093523
  • 7.50.3301.407179.20200416085516
  Versionen der Komponenten SERVERCORE/CORE-TOOLS/J2EE-FRMW:
  • 1000.7.50.24.7.20221009183400
  • 1000.7.50.22.0.20210804111800
  • 1000.7.50.2.0.20160125191600
  SAP Solution Manager Diagnostic Agent, Version:
  • SMDAgent 7.20.11.5.20201030041628
  • SMDAgent 7.20.13.0.20210728040558

Details zur Sicherheitslücke

Der SAP Solution Manager stellt einen Dienst namens SmdOsCmdBridge über P4 ohne vorherige Authentifizierung. Durch die Nutzung dieses Dienstes könnte ein nicht authentifizierter Angreifer diese fehlende Authentifizierungsprüfung ausnutzen, um möglicherweise Betriebssystembefehle auf den damit verbundenen Diagnostic-Agent-Hosts auszuführen.

Lösung

SAP hat den SAP-Hinweis 3305369 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält. Die Patches können heruntergeladen werden unter https://me.sap.com/notes/3305369. Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.

Zeitachse des Berichts

  • 25.01.2023: Die Sicherheitslücke wurde dem Hersteller gemeldet.
  • 25.01.2023: Der Anbieter teilt die Vorfallnummer mit.
  • 11.04.2023: Patch veröffentlicht.

Literaturverzeichnis

Hinweise

  • Veröffentlichungsdatum: 16.08.2024
  • Sicherheitshinweis-ID: ONAPSIS-2024-0005
  • Forscher: Pablo Artuso

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten:
    • SAP Java NetWeaver Version 7.50
    • SAP Solution Manager DA 7.20 (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3305369)
  • Sicherheitslücke: CWE-306: Fehlende Authentifizierung für kritische Funktion
  • CVSS v3-Bewertung: 9,0 (AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H)
  • Risikostufe: Kritisch
  • Zugewiesene CVE-Nummer: CVE-2023-27267
  • Informationen zum Hersteller-Patch: SAP Security NOTE 3305369
ÜBER UNSERE FORSCHUNGSLABORE Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Onapsis Research Labs veröffentlichen regelmäßig aktuelle Sicherheits- und Compliance-Hinweise mit entsprechenden Risikoeinstufungen und Onapsis Research Labs fundiertes Fachwissen und langjährige Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbewertungen zu liefern. Alle gemeldeten Sicherheitslücken finden Sie unter: https://github.com/Onapsis/vulnerability_advisories Dieser Hinweis unterliegt einer Creative Commons 4.0 BY-ND International-Lizenz