20 wichtige Updates Sicherheitsupdates für SAP-Anwendungen

Von Thomas Joos 2 min Lesedauer

Anbieter zum Thema

SAP veröffentlicht wichtige Sicherheitsupdates für mehrere Produkte, darunter SAP Commerce und NetWeaver. Admins sollten die Updates schnell installieren, da Angreifer ansonsten Daten aus SAP-Systemen auslesen können.

SAP veröffentlicht wichtige 20 wichtige Sicherheitsupdates für SAP-Anwendungen, darunter SAP Commerce und NetWeaver.(Bild:  Dall-E / KI-generiert)
SAP veröffentlicht wichtige 20 wichtige Sicherheitsupdates für SAP-Anwendungen, darunter SAP Commerce und NetWeaver.
(Bild: Dall-E / KI-generiert)

SAP hat verschiedene Updates bereitgestellt, die schnellstmöglich installiert werden sollten. Bleiben die Systeme offen, besteht die Gefahr, dass Cyberkriminelle Daten aus lokalen SAP-Systemen stehlen können.

SAP stellt fast 20 Updates bereit

SAP hat im Rahmen des monatlichen Security Patch Day fast 20 neue Security Notes bereitgestellt, die Schwachstellen in verschiedenen SAP-Produkten beheben sollen. Darüber hinaus wurden zwei bereits existierende Security Notes aktualisiert.

Zu den wichtigsten Security Notes zählt die Fehlende Autorisierungsprüfung in PDCE (SAP PDCE, Versionen S4CORE 102 bis 108 und S4COREOP 104 bis 108). Diese Schwachstelle ist unter der CVE-Nummer CVE-2024-39592 gelistet und hat eine hohe Priorität mit einem CVSS-Wert von 7.7. Ebenso kritisch ist die Improper Authorization Checks auf Early Login Composable Storefront B2B-Seiten von SAP Commerce (Versionen HY_COM 2205 und COM_CLOUD 2211). Diese Sicherheitslücke, CVE-2024-39597, weist einen CVSS-Wert von 7.2 auf und wird ebenfalls als hoch priorisiert eingestuft.

Eine weitere Lücke ist die Informationsoffenlegung in SAP Landscape Management (VCM 3.00), die mit der CVE-Nummer CVE-2024-39593 und einem CVSS-Wert von 6.9 eine mittlere Priorität hat. Eine Aktualisierung betrifft die im Juni 2024 veröffentlichte Sicherheitsnotiz zur Unrestricted File Upload-Schwachstelle in SAP Document Builder (HTTP-Service), CVE-2024-34683, die verschiedene Versionen von S4CORE und SAP_BS_FND betrifft und einen CVSS-Wert von 6.5 aufweist.

Lücken in NetWeaver werden ebenfalls geschlossen

Weitere mittlere Risiken beinhalten die Cross-Site Scripting (XSS)-Schwachstelle in SAP NetWeaver Knowledge Management XMLEditor (KMC-WPC 7.50) mit CVE-2024-34685 und einem CVSS-Wert von 6.1, sowie mehrere Schwachstellen im SAP CRM WebClient UI (Versionen S4FND und WEBCUIF), die unter den CVE-Nummern CVE-2024-37173, CVE-2024-37174, CVE-2024-39598 und CVE-2024-37175 gelistet sind und ebenfalls einen CVSS-Wert von 6.1 haben.

Erwähnenswerte Sicherheitslücken sind auch die mehrfachen Cross-Site Scripting (XSS)-Schwachstellen in SAP Business Warehouse - Business Planning and Simulation (verschiedene Versionen), die als CVE-2024-39594 und CVE-2024-39595 aufgeführt sind und ebenfalls einen CVSS-Wert von 6.1 haben. Die fehlende Autorisierungsprüfung in SAP S/4HANA Finance (Advanced Payment Management), Versionen S4CORE 107 und 108, wird unter der CVE-Nummer CVE-2024-37172 und einem CVSS-Wert von 5.4 geführt.

Eine weitere Schwachstelle ist die Server-Side Request Forgery in SAP Business Workflow (WebFlow Services), die verschiedene SAP_BASIS-Versionen betrifft und unter der CVE-Nummer CVE-2024-34689 sowie mehreren dazugehörigen Patches wie den Sicherheitsnotizen 3483993 und 3485805 aufgeführt ist. Diese Schwachstellen haben alle einen CVSS-Wert von 5.0.

(ID:50095068)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung