Der SAP Security Patchday im Juni war am 11.06.2024. Wie jeden zweiten Dienstag im Monat gibt es am Patchday neue SAP Security-Hinweise. Diesen Monat geht es wieder ruhiger zu: Es gab 10 neue und drei aktualisierte Security Notes. Auf meiner Liste dieses Mal nur das Spezialtool SAP Financial Consolidation.

Im Gegensatz zu den drei Hot News aus dem Mai, kommt der Juni-Patchday deutlich entspannter daher, denn kein Hinweis erhält die Einstufung „Hot News“ für Sicherheitslücken mit einem Risiko-Score CVSS >9.0. Auf der Support-Seite von SAP kann man die aktuellen Security Patch Day Details finden.

Hier ist ein anderer einfacher Weg zu den aktuellen Security Notes vom Patchday:

  1. https://me.sap.com/app/securitynotes aufrufen (S-User erforderlich)
  2. Optional: den CVSS-Score auf 8-10 einstellen, je nach Schutzbedarf
  3. Spalte „Freigegeben am“ finden und dort alle Einträge seit dem letzten Patchday studieren – die Filterung auf den aktuellen Monat lässt leider Updates aus, die zwischen den Patchdays veröffentlicht worden sind. (Danke an Jan für diesen Hinweis!)

SAP Security Patchday Security Notes SAP for me ohne Filter

Cross-Site Scripting (XSS) Schwachstelle in SAP Financial Consolidation

Das Web-Tool SAP Financial Reporting ist anfällig dafür, dass Daten von nicht vertrauenswürdigen Quellen in die Webapplikation eingeschleust werden können. Die Lücke mit eine CVSS-Score von 8.1/10 gefährdet Vertraulichkeit und Integrität der Web-Applikation. Außerdem wird in einer zweiten Lücke Benutzereingaben unzureichende entwertet, diese hat einen Score von CVSS 5.0/10.

Die Lösung für beide Probleme ist das Einspielen des aktuellen Support Package, Details dazu im Hinweis 3457592 – [CVE-2024-37177] Cross-Site Scripting (XSS) vulnerabilities in SAP Financial Consolidation.

RZ10 als Dienstleister: SAP Security 

Als spezialisierter Dienstleister für SAP Security unterstützen wir Unternehmen dabei, ihre SAP-Systeme ganzheitlich abzusichern, Risiken zu identifizieren und geeignete Sicherheitsmaßnahmen umzusetzen. Dabei begleiten wir Sie von der strategischen Beratung über die Konzeption bis hin zur technischen Implementierung und dem laufenden Betrieb. 

Wie so eine Zusammenarbeit konkret abläuft, zeigt unser Kundenprojekt mit BADER Leather. Hier lesen: Ganzheitliche Security Roadmap für BADER Leather

Das war es schon. Wie immer schaue ich hier nur auf das, was die Schwelle von CVSS-Score 8.0 überschreitet. Bitte schaut selbst nach, ob für eure Systemumgebung und euren Schutzbedarf nicht vielleicht doch etwas dabei ist.

Demnächst…

Expertenforum in Köln: SAP Audit Findings loswerden am 25.06.2024

So werden Sie SAP Audit Findings (oder den Prüfer) los: Egal, ob der Prüfbericht schon vorliegt oder noch kommt, wohl kein SAP-System der Welt kommt ohne Feststellungen durch eine Prüfung. Erfahren Sie deshalb, wie Sie effektiv mit Herausforderungen in Audits umgehen, wie Sie sich von Tools zur Angriffserkennung helfen lassen können und wie Sie die Prüfer glücklich machen. Entdecken Sie die Tipps unserer Experten und tauschen Sie sich in ungezwungener Atmosphäre und bei gutem Essen mit SAP Security Verantwortlichen & Mitarbeitenden anderer Unternehmen aus.
Mehr erfahren und anmelden

SAP Cloud Security und Identity Management am 16.07.2024

In diesem Webinar erfahren Sie die Grundlagen der SAP Cloud Security, praxisnahe Beispiele und Optimierungsmöglichkeiten und wie Sie ein sicheres IAM in der SAP Cloud aufbauen.
Mehr erfahren und anmelden


Artikel war hilfreichArtikel empfehlen


Dieser Beitrag ist auch als Download verfügbar: