Sicherheitsforscher von Onapsis Research Lab warnen vor Exploits für mehrere Konfigurationsfehler in Lösungen des Walldorfer Softwarehauses SAP. Die als 10KBlaze bezeichneten Exploits wurden demnach kürzlich veröffentlicht und nehmen zwei technische Komponenten von SAP-Software ins Visier. Davon betroffen sind den Forschern zufolge 90 Prozent der produktiv in Unternehmen eingesetzten SAP-Systeme.
Die Exploits sollen eine vollständige Kompromittierung von SAP-Applikationen erlauben. Bei eigenen Untersuchungen stellten die Forscher fest, dass es möglich ist, geschäftskritische Anwendungsdaten zu löschen, Informationen zu stehlen oder vertrauliche Daten zu verändern.
Angreifer könnten außerdem neue Nutzer mit beliebigen Rechten anlegen, um geschäftliche Vorgänge wie das Ausstellen von Aufträgen auslösen. Auch Zugriffe auf SAP-Datenbanken sie möglich, um Geschäftsabläufe zu stören. Eine Authentifizierung sei nicht erforderlich. Die Angreifer benötigten lediglich ein bestimmtes technisches Wissen und einen Zugang zum Netzwerk.
Angreifbar sind SAP NetWeaver Application Server sowie S/4Hana-Systeme, sobald sie eine Access Control List in Gateways und einen Message Server verwenden. Zu den betroffenen Anwendungen zählen auch SAP Enterprise Ressource Planning, SAP Product Lifecycle Management, SAP Customer Relationship Management, SAP Human Capital Management, SAP Supply Chain Management, SAP Business Intelligence, SAP Solution Manager, SAP Process Integration und SAP Governance, Risk & Compliance 10.x.
Die Forscher weisen auch darauf hin, dass die Exploits nicht auf Anfälligkeiten im SAP-Code aufbauen. Stattdessen nutzen sie Fehler in der Installation und Konfiguration sowie den Einstellungen von NetWeaver ausgenutzt werden, um die Anwendungen zu kompromittieren.
Schon in den Jahren 2005, 2009 und 2010 hatte SAP seine Kunden auf die korrekte Konfiguration seiner Anwendungen hingewiesen. Kunden des Unternehmens sollten nun prüfen, ob sie diese Ratschläge umgesetzt haben und vor den Angriffen geschützt sind. SAP rät zudem, verfügbare Sicherheitsfixes unverzüglich zu installieren.
Wie ECM-Systeme CAD-Prozesse verbessern können, was eine gute ECM-Lösung beim Planmanagement auszeichnet und warum sich nscale CAD als spezialisierte Lösung für das Planmanagement anbietet, erklärt dieses Whitepaper.
Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.
Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…
Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…
Beim Online-Gaming kommt es nicht nur auf das eigene Können an. Auch die technischen Voraussetzungen…
Fast jedes zweite Unternehmen bietet keinerlei Schulungen an. In den übrigen Betrieben profitieren oft nur…
Huawei stellt auf der Connect Europe 2024 in Paris mit Xinghe Intelligent Network eine erweiterte…