SAP hat die neuen monatlichen Patchday-Informationen bereit...
SAP Security Patchday: Zwei Hot News mit Scores von 9.1 und 9.8 im August
Zum Patchday im August warnt SAP vor zwei hochkritischen SicherheitslĂŒcken und stellt die passenden Updates zur VerfĂŒgung. Verfolgen Sie die Hot News, patchen Sie Ihre Systeme so schnell wie möglich und beheben Sie die Schwachstellen!
Zusammenfassung der SAP Hot News im August 2024
Note 3479478 â [CVE-2024-41730] Fehlende AuthentifizierungsprĂŒfung in SAP BusinessObjects Business Intelligence Platform
Wenn Single Sign-On fĂŒr die Unternehmensauthentifizierung in SAP BusinessObjects Business Intelligence Platform aktiviert ist, könnte ein nicht autorisierter Benutzer ein Anmeldetoken ĂŒber einen REST-Endpunkt erhalten. Dadurch kann ein Angreifer das System vollstĂ€ndig kompromittieren, was erhebliche Auswirkungen auf die Vertraulichkeit, IntegritĂ€t und VerfĂŒgbarkeit hat. Die Schwachstelle hat einen CVSS-Wert von 9.8 und betrifft die ENTERPRISE-Versionen 430 und 440.
Die Konfiguration der Enterprise Authentication mit Single Sign-On ist jetzt standardmĂ€Ăig gesichert und das Problem lĂ€sst sich mit den von SAP angegebenen Support Package Patches beheben.
Note 3477196 â [CVE-2024-29415] Server-Side Request Forgery-Schwachstelle in mit SAP Build Apps erstellten Anwendungen
Das ip-Paket bis 2.0.1 fĂŒr Node.js könnte SSRF ermöglichen, da einige IP-Adressen (wie 127.1, 01200034567, 012.1.2.3, 000:0:0000::01 und ::fFFf:127.0.0.1) fĂ€lschlicherweise als global routbar ĂŒber isPublic kategorisiert werden. Die SicherheitslĂŒcke hat einen CVSS-Score von 9.1 und ist auf einen unvollstĂ€ndigen Patch fĂŒr CVE-2023-42282 zurĂŒckzufĂŒhren.
Betroffen sind Anwendungen, die mit SAP Build Apps, Versionen < 4.11.130 erstellt wurden. Sie sind aufgrund der Verwendung einer Ă€lteren Version der Node.js-Bibliothek anfĂ€llig fĂŒr CVE-2024-29415. Dies birgt ein hohes Risiko in Bezug auf Vertraulichkeit und IntegritĂ€t, wenn gleich die VerfĂŒgbarkeit nicht beeintrĂ€chtigt wird.
Als Lösung empfiehlt SAP, die Anwendungen in SAP Build Apps mit Version 4.11.130 oder höher neu zu erstellen.
Weitere von SAP bereitgestellte Hinweise
SAP veröffentlichte seit letztem Monat insgesamt 17 neue Security Notes, darunter noch zwei mit hoher PrioritĂ€t (Score 8.2 und 7.4). AuĂerdem gab es acht Aktualisierungen fĂŒr bereits veröffentlichte Sicherheitshinweise. Um welche Schwachstellen es sich genau handelt, erfahren Sie in unserem englischen Blog.
Priorisieren Sie das Patchen Ihrer IT-Systeme!
Wir stellen hĂ€ufig fest, dass produktive Systeme oft ungepatcht bleiben, weil sie an geschĂ€ftskritischen Kernprozessen beteiligt sind, die keine Wartungsfenster fĂŒr umfangreiche Updates erlauben. So kommt es, dass gerade die wichtigsten Systeme paradoxerweise auch das höchste Angriffsrisiko aufweisen. Zum Schutz Ihrer IT-Landschaft empfehlen wir Ihnen daher dringend, die zur VerfĂŒgung gestellten Patches priorisiert einzuspielen. Wenn Sie hierbei UnterstĂŒtzung benötigen, nehmen Sie Kontakt zu unseren IT-Security-Spezialisten auf.