Mögliches RCE-Risiko ohne Authentifizierung im P4-Dienst „FM_GPCR_OS_COMMAND“
16. August 2024
Mögliches RCE-Risiko ohne Authentifizierung im P4-Dienst „FM_GPCR_OS_COMMAND“
Auswirkungen auf die Wirtschaft
Ein nicht authentifizierter Angreifer, der Zugriff auf den P4-Port einer Java-basierten Instanz des SAP Solution Managers hat, könnte Betriebssystembefehle ausführen und das betroffene System potenziell kompromittierenBetroffene Komponenten – Beschreibung
Getestet auf folgenden Versionen: Java-Kernel-Versionen:- 7.50.3301.472568.20220902101413
- 7.50.3301.467525.20210601093523
- 7.50.3301.407179.20200416085516
- 1000.7.50.24.7.20221009183400
- 1000.7.50.22.0.20210804111800
- 1000.7.50.2.0.20160125191600
- SMDAgent 7.20.11.5.20201030041628
- SMDAgent 7.20.13.0.20210728040558
Details zur Sicherheitslücke
Der SAP Solution Manager stellt einen Dienst namens SmdOsCmdBridge über P4 ohne vorherige Authentifizierung. Durch die Nutzung dieses Dienstes könnte ein nicht authentifizierter Angreifer diese fehlende Authentifizierungsprüfung ausnutzen, um möglicherweise Betriebssystembefehle auf den damit verbundenen Diagnostic-Agent-Hosts auszuführen.Lösung
SAP hat den SAP-Hinweis 3305369 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält. Die Patches können heruntergeladen werden unter https://me.sap.com/notes/3305369. Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.Zeitachse des Berichts
- 25.01.2023: Die Sicherheitslücke wurde dem Hersteller gemeldet.
- 25.01.2023: Der Anbieter teilt die Vorfallnummer mit.
- 11.04.2023: Patch veröffentlicht.
Literaturverzeichnis
- Onapsis-Blogbeitrag: https://onapsis.com/blog/sap-patch-day-april-2023/
- CVE Mitre: https://nvd.nist.gov/vuln/detail/CVE-2023-27267
- Hersteller-Patch: https://me.sap.com/notes/3305369/E
Hinweise
- Veröffentlichungsdatum: 16.08.2024
- Sicherheitshinweis-ID: ONAPSIS-2024-0005
- Forscher: Pablo Artuso
Informationen zur Sicherheitslücke
- Anbieter: SAP
- Betroffene Komponenten:
- SAP Java NetWeaver Version 7.50
- SAP Solution Manager DA 7.20 (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3305369)
- Sicherheitslücke: CWE-306: Fehlende Authentifizierung für kritische Funktion
- CVSS v3-Bewertung: 9,0 (AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H)
- Risikostufe: Kritisch
- Zugewiesene CVE-Nummer: CVE-2023-27267
- Informationen zum Hersteller-Patch: SAP Security NOTE 3305369
