Sicherheitslücke in SAP NetWeaver Application Server ABAP und ABAP Platform

Table of Contents

Am 23. April 2024 wurde eine kritische Sicherheitslücke in SAP NetWeaver Application Server ABAP und ABAP Platform (Version unbekannt) entdeckt und als CVE-2024-33006 identifiziert. Diese Schwachstelle ermöglicht eine unbeschränkte Dateiupload-Attacke, klassifiziert unter CWE-434.

Ein unauthentifizierter Angreifer kann eine bösartige Datei auf den Server hochladen. Wenn diese Datei von einem Opfer aufgerufen wird, kann der Angreifer das gesamte System kompromittieren. Diese Sicherheitslücke betrifft die Vertraulichkeit, Integrität und Verfügbarkeit des Systems.

Details

  • CVSS-Score: 9.6 (kritisch)
  • Angriffsvektor: Remote
  • Angriffskomplexität: Niedrig
  • Erforderliche Privilegien: Keine
  • Benutzerinteraktion: Erforderlich
  • Betroffene Komponenten: Unbekannte Teile der SAP NetWeaver Application Server ABAP und ABAP Platform

Es wird dringend empfohlen, den bereitgestellten Patch zu installieren, um diese Sicherheitslücke zu schließen.

Weitere Informationen und Hinweise zur Sicherheitslücke finden sich im offiziellen Sicherheitshinweis von SAP unter me.sap.com.

Related Posts

Fancy Bear kompromittiert Edge-Router für NTLM-Relay Angriffe

Die berüchtigte Hackergruppe Pawn Storm (Fancy Bear) hat eine ausgeklügelte Methode zur Kompromittierung von EdgeOS-Routern entwickelt, um eine Vielzahl von Cyberangriffen durchzuführen, einschließlich Spear-Phishing und dem Ausnutzen kritischer Sicherheitslücken. Die Angriffe beinhalten das Senden von Spear-Phishing-E-Mails, Callbacks für Exploits in Outlook durch die Schwachstelle CVE-2023-23397 und das Stehlen von Anmeldedaten auf Phishing-Websites. Anschliessend nutzen die Threat Actors kompromittierte Edge Router wie die Ubiquiti Router, bei denen kürzlich Schwachstellen bekannt wurden, als Command & Control C&C Steuereinheiten und NTLM Listener für den Abgriff von NTLM Hashes. Durch die oben genannte Outlook Schwachstelle können die Hacker dann bösartige Kalender Einladungen verschicken, die eine NTLMv2 Hash Relay Attacke auslösen.

Read More

Bösartige Go-Binärdatei mittels Steganografie in PyPI verteilt

Am 10. Mai 2024 alarmierte die Risikodetektionsplattform von Phylum über eine verdächtige Veröffentlichung auf PyPI. Das Paket namens requests-darwin-lite erschien als ein Fork des beliebten requests-Pakets, jedoch mit einer kritischen Abweichung: einer bösartigen Go-Binärdatei, die in eine große Version des tatsächlichen requests-Seitenleisten-Logos (PNG) eingebettet war.

Read More

Arbitrary File Upload Schwachstelle in WordPress LMS Plugin Learnpress

Eine kritische Sicherheitslücke wurde in dem WordPress LMS Plugin LearnPress entdeckt, die es Angreifern ermöglicht, beliebige Dateien auf den Server hochzuladen. Die Schwachstelle CVE-2024-4397 betrifft alle Versionen des Plugins bis einschließlich Version 4.2.6.5 und wurde mit einem hohen CVSS-Score von 8.8 bewertet.

Read More