SAP hat die neuen monatlichen Patchday-Informationen bereit...
SAP Security Patchday: Ein neuer Hot News Hinweis im DezemberÂ
Zum letzten Patchday des Jahres hat SAP drei Ă€ltere Sicherheitshinweise aktualisiert und neun neue herausgegeben. Darunter ist auch eine Hot News-Schwachstelle, die ein hochkritisches Sicherheitsrisiko darstellt. IT-Verantwortliche sollten die verfĂŒgbaren Updates schnellstmöglich einspielen!
SAP Hot News im Dezember 2024
Hinweis 3536965 Â – Mehrere SicherheitslĂŒcken in SAP NetWeaver AS fĂŒr JAVA (Adobe Document Services)
[CVE-2024-47578] mit CVSS Score 9.1, sowie [CVE-2024-47579] und [CVE-2024-47580] mit CVSS Score 6.8
In den SAP NetWeaver AS for JAVA Adobe Document Services (Version ADSSSAP 7.50) sind gleich drei Schwachstellen enthalten, wobei zwei davon mit einem CVSS-Wert von jeweils 6.8 nur als mittelschweres Risiko eingestuft werden. Die gravierendste SicherheitslĂŒcke wird jedoch als Hot News mit 9.1 bewertet und ermöglicht einem Angreifer mit Administratorrechten ĂŒber eine anfĂ€llige Webanwendung eine manipulierte Anfrage zu senden und sich so Zugang zu internen Systemen hinter Firewalls zu verschaffen. Durch das Ausnutzen dieser Server-Side Request Forgery können beliebige Dateien gelesen oder verĂ€ndert und/oder das gesamte System lahmgelegt werden.
Spielen Sie unbedingt zeitnah den Patch ein!
Vier weitere Hinweise mit Priority âHighâ veröffentlicht
DarĂŒber hinaus sind vier Schwachstellen mit Score 7.2 bis 8.8 aufgefĂŒhrt (zwei neue und zwei Updates), die ebenfalls rechtzeitig durch das Einspielen der verfĂŒgbaren Updates geschlossen werden sollten. Schauen Sie sich hier die vollstĂ€ndige Liste der „Security Patch Day December 2024 Notes“ an.
SAP HotNews Prio fĂŒr HANA DB – Zwischenmeldung vom 28. November
AuĂerdem gab es Ende November noch eine auĂerplanmĂ€Ăige Hot News Prio Note fĂŒr HAN-DB (SAP HANA > SAP-HANA-Datenbank), Version: 5, die nicht in der Patchliste enthalten, aber dennoch wichtig ist:
Hinweis 3545225 – Fehlende EintrĂ€ge nach Batch UPSERT in nicht partitionierter Spaltentabelle mit BEFORE-Trigger
Aufgrund eines Programmfehlers in SAP HANA wird beim AusfĂŒhren einer UPSERT-Anweisung im Batch-Modus fĂŒr eine nicht partitionierte Tabelle mit definiertem BEFORE-Trigger der INSERT-Teil der UPSERT-Anweisung nicht korrekt ausgefĂŒhrt. Es wurde festgestellt, dass einige DateneintrĂ€ge in der Zieltabelle fehlten. Betroffene Releases: SAP HANA 2, Revisionen = 080.00 (SPS08)
Wenn Ihr System von diesem Problem beeintrÀchtigt ist, gehen Sie wie folgt vor:
1. Stellen Sie die Datenbank auf einen Zeitpunkt zurĂŒck, zu dem die UPSERTs ausgefĂŒhrt wurden (z.B. vor dem SUM-, NZDM-, ZDO-Workflow).
2. Importieren Sie die temporĂ€re Lösung oder fĂŒhren Sie ein Upgrade auf eine Revision durch, die die permanente Lösung enthĂ€lt (sobald vorhanden).
3. FĂŒhren Sie den UPSERT-Workflow erneut aus (z.B. SUM, NZDM, ZDO Workflow erneut ausfĂŒhren).
SAP-Behelfslösung:
Deaktivieren Sie die Batch-Optimierung fĂŒr Upsert-Operationen, indem Sie den Parameter sql/cs_equi_cond_upsert_optimization_batch_size auf einen Wert setzen, der gröĂer ist als die maximal mögliche Batch-GröĂe.
ALTER SYSTEM ALTER CONFIGURATION (‚indexserver.ini‘, ‚SYSTEM‘ ) SET (’sql‘, ‚cs_equi_cond_upsert_optimization_batch_size‘) = ‚2147483648‘ WITH RECONFIGURE COMMENT ‚SAP-Hinweis 3545225.
Dieser Parameter kann online gesetzt werden und erfordert keinen SAP-HANA-Neustart, um wirksam zu werden. Beachten Sie jedoch, dass das Einspielen des Workarounds die AusfĂŒhrung von UPSERT-Batch-Jobs in Bundles verhindert. Die Ănderung kann sich auf die Performance Ihres Jobs auswirken.
Setzen Sie die Behelfslösung zurĂŒck, sobald Sie ein Upgrade durchgefĂŒhrt haben, das die dauerhafte Lösung enthĂ€lt.
ALTER SYSTEM ALTER CONFIGURATION (‚indexserver.ini‘, ‚SYSTEM‘) UNSET (’sql‘, ‚cs_equi_cond_upsert_optimization_batch_size‘) WITH RECONFIGURE COMMENT ‚SAP Hinweis 3545225‘
Zum Schutz Ihrer SAP-Landschaften empfiehlt SAP dringend, das Support Portal zu besuchen und Patches vorrangig einzuspielen.
FĂŒr weitere Informationen oder zur generellen UnterstĂŒtzung beim Patchen Ihrer Systeme kontaktieren Sie uns gerne.