SAP Patch Day Februar 2024 behebt kritische Sicherheitslücken

Am 13. Februar 2024 veröffentlichte SAP im Rahmen seines Sicherheits-Patch-Tages Updates, die 13 neue Sicherheitshinweise sowie Aktualisierungen zu 3 zuvor veröffentlichten Sicherheitshinweisen umfassten. Zu den bemerkenswerten Veröffentlichungen gehörten Korrekturen für Schwachstellen, die als “Hot News” und “High” eingestuft wurden, einschließlich Problemen im Zusammenhang mit Code-Injektion, Cross-Site Scripting (XSS), XXE-Schwachstellen, unsachgemäßer Zertifikatsvalidierung und mehr in verschiedenen SAP-Produkten wie SAP ABA, NetWeaver AS Java, SAP Business Client, SAP Cloud Connector und SAP CRM WebClient UI.

Eine der kritischen Schwachstellen, die behoben wurden, ist eine Code-Injektionsanfälligkeit in SAP ABA (Application Basis), die als “Hot News” mit einem CVSS-Score von 9,1 markiert wurde. Ein weiteres bedeutendes Update war für eine Cross-Site-Scripting-Schwachstelle in NetWeaver AS Java (User Admin Application), bewertet als “High” mit einem CVSS-Score von 8,8. Es gab auch Updates für zuvor veröffentlichte Hinweise, wie Sicherheitsupdates für Google Chromium, die mit SAP Business Client geliefert wurden.

Darüber hinaus hat der erste Sicherheits-Patch-Tag von SAP im Jahr 2024 kritische Schwachstellen in Business Application Studio, Web IDE und Edge Integration Cell adressiert. Zwei der neuen und einer der aktualisierten Sicherheitshinweise befassten sich mit kritischen Schwachstellen zur Eskalation von Privilegien. Unter ihnen war CVE-2023-49583 eine Privilege Escalation Schwachstelle in Business Application Studio, Web IDE Full-Stack und Web IDE für SAP HANA. SAP-Kunden wird geraten, diese Patches so schnell wie möglich anzuwenden, um sich vor potenziellen Ausnutzungen zu schützen.

Related Posts

PlayDapp - Hacker stiehlt 31 Millionen Dollar

Am 9. Februar wurde die Gaming-Plattform PlayDapp Ziel eines schwerwiegenden Hackerangriffs. Ein Angreifer schaffte es, digitale Spielmarken (Tokens) im Wert von über 31 Millionen Dollar zu erzeugen und zu stehlen, nachdem er Zugang zu geschützten Daten der Plattform erlangt hatte.

Read More

Abhöralarm bei Livall Ski- und Fahrradhelmen

Die Livall-Smart-Helme, die bei Skifahrern und Bikern wegen ihrer integrierten Lautsprecher, Mikrofone und Konnektivitätsfunktionen, die Gruppenkommunikation und Standortfreigabe ermöglichen, beliebt sind, wiesen eine kritische Sicherheitslücke auf. Diese Schwachstelle ermöglichte es Angreifern, unbemerkt den Standort der Helmträger zu verfolgen und ihre Gruppen-Audiochats abzuhören. Das Hauptproblem lag in einer einfachen, aber signifikanten Schwachstelle in den Smartphone-Apps von Livall, die mit der Verwaltung von Gruppenmitgliedschaften zusammenhing. Speziell waren Gruppen durch die Eingabe eines sechsstelligen numerischen Codes zugänglich, der nicht ausreichend zufällig war, was es leicht machte, ihn durch Brute-Force-Methode zu erraten und somit unbefugten Zugriff auf jegliche Gruppenkommunikation und Standortdaten zu ermöglichen.

Read More

FortiOS SSL-VPN kritische Sicherheitslücke mit CVE 9.6 entdeckt

CVE-2024-21762 ist eine kritische Sicherheitslücke, die in FortiOS von Fortinet identifiziert wurde. Diese Schwachstelle wird aufgrund ihrer Schwere mit einem CVSS (Common Vulnerability Scoring System) Score von 9.6/10 bewertet, was ihre potenziell gravierenden Auswirkungen auf betroffene Systeme unterstreicht. Die Sicherheitslücke ermöglicht es einem nicht authentifizierten, entfernten Angreifer, potenziell schädlichen Code auszuführen, indem eine Out-of-Bounds-Schreiboperation ausgeführt wird.

Read More