{"id":2002,"date":"2024-09-10T20:14:03","date_gmt":"2024-09-10T17:14:03","guid":{"rendered":"https:\/\/techltx.com\/de\/?p=2002"},"modified":"2024-10-18T21:04:08","modified_gmt":"2024-10-18T18:04:08","slug":"sap-security-patchday-september-2024-sap-commerce-cloud-replication-server","status":"publish","type":"post","link":"https:\/\/techltx.com\/de\/sap\/sap-security-patchday-september-2024-sap-commerce-cloud-replication-server\/2024\/09\/","title":{"rendered":"SAP Security Patchday September 2024 | SAP BusinessObjects, Commerce Cloud und Replication Server"},"content":{"rendered":"\n<div class=\"wp-block-columns is-layout-flex wp-container-core-columns-is-layout-28f84493 wp-block-columns-is-layout-flex\">\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\" style=\"flex-basis:66.66%\">\n<p>Liebe Leserinnen und Leser,<\/p>\n<p>am 10. September 2024 wurden auf dem SAP Security Patch Day <strong>16 neue Sicherheitshinweise<\/strong> ver\u00f6ffentlicht, sowie drei Aktualisierungen zu bereits ver\u00f6ffentlichten Sicherheitsnotizen. Dieser Beitrag informiert \u00fcber die aktuellen Security Notes, die Schwachstellen in SAP Produkten beheben. SAP empfiehlt dringend, dass Kunden die Patches priorisiert implementieren, um ihre SAP-Landschaft zu sch\u00fctzen. Warum ist dies so wichtig? SAP Patches sind entscheidend f\u00fcr die Aufrechterhaltung der Sicherheit und Stabilit\u00e4t in Ihrer IT-Umgebung und erfordern eine strategische Herangehensweise f\u00fcr eine effektive Implementierung.<\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\" style=\"flex-basis:33.33%\">\n<figure class=\"wp-block-image size-full\"><a href=\"https:\/\/techltx.com\/wp-content\/uploads\/2023\/06\/sap-security-patchday.png\"><img loading=\"lazy\" decoding=\"async\" width=\"491\" height=\"155\" src=\"https:\/\/techltx.com\/wp-content\/uploads\/2023\/06\/sap-security-patchday.png\" alt=\"SAP Security Note Patch Day 2024-10 September\" class=\"wp-image-248\" srcset=\"https:\/\/techltx.com\/wp-content\/uploads\/2023\/06\/sap-security-patchday.png 491w, https:\/\/techltx.com\/wp-content\/uploads\/2023\/06\/sap-security-patchday-300x95.png 300w\" sizes=\"auto, (max-width: 491px) 100vw, 491px\" \/><\/a><\/figure>\n<\/div>\n<\/div>\n\n\n\n<h2 class=\"wp-block-heading\">SAP Note 3479478: Fehlende Authentifikationspr\u00fcfung in SAP BusinessObjects Business Intelligence Platform<\/h2>\n\n\n\n<p>Die SAP Note 3479478 adressiert ein kritisches Sicherheitsproblem in der SAP BusinessObjects Business Intelligence Platform, das auftritt, wenn Single Sign-On auf der Enterprise-Authentifizierungsebene aktiviert ist. In solchen F\u00e4llen kann ein nicht autorisierter Benutzer ein Anmelde-Token \u00fcber ein REST-Endpunkt erhalten und dadurch das System vollst\u00e4ndig kompromittieren. Mit einem CVSS-Score von 9.8 und als Hot News klassifiziert, unterstreicht diese Sicherheitsnote die hohe Auswirkung auf die Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit des Systems. Die sichere Standardkonfiguration der Single Sign-On Enterprise-Authentifizierung ist jetzt in den vorgeschlagenen Patches implementiert, die detailliert im \u201eSupport Packages &#038; Patches\u201c-Abschnitt der Note aufgelistet sind. Wartungspl\u00e4ne und Strategien f\u00fcr die Business Intelligence Platform k\u00f6nnen im Knowledge Base-Artikel 2144559 nachgeschlagen werden.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">SAP Note 3459935: Informationsenth\u00fcllung in SAP Commerce Cloud<\/h2>\n\n\n\n<p>Ein weiteres bedeutendes Sicherheitsrisiko besteht in bestimmten OCC API-Endpoints der SAP Commerce Cloud, die in der SAP Note 3459935 behandelt werden. Diese Endpoints erm\u00f6glichen es, pers\u00f6nlich identifizierbare Informationen \u00fcber unsichere URL-Parameter zu \u00fcbertragen, was zu einer hohen Beeintr\u00e4chtigung der Vertraulichkeit und Integrit\u00e4t der Anwendung f\u00fchren kann. Mit einem CVSS-Score von 7.4 hat SAP auf dieses Problem reagiert, indem neue, sicherere API-Endpoints bereitgestellt wurden, die vertrauliche Daten nur \u00fcber Anfragen im Body \u00fcbertragen. Die \u00e4lteren, anf\u00e4lligen API-Endpoints wurden abgeschafft und die entsprechenden Korrekturen sind in der neuesten SAP Commerce Cloud Update Release 2211.28 enthalten, die auf der SAP Support-Plattform zum Download bereitsteht.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">SAP Note 3495876: Mehrere Schwachstellen im SAP Replication Server<\/h2>\n\n\n\n<p>Die SAP Note 3495876 befasst sich mit mehreren Schwachstellen in den FOSS-Bibliotheken OpenSSL und Spring Framework, die im SAP Replication Server verwendet werden. Obwohl der SAP Replication Server selbst nicht direkt von den Schwachstellen betroffen ist, k\u00f6nnten diese anf\u00e4lligen Bibliotheken das Installationsumfeld gef\u00e4hrden. Die betroffenen Bibliotheksversionen wurden in den neuesten Produktversionen des SAP Replication Server zu OpenSSL 1.1.1w und Spring Framework 5.3.31 aktualisiert, um die Sicherheit zu erh\u00f6hen. Diese Updates sind in SAP Replication Server 16.0 SP04 PL06 und SAP Replication Server 16.0 SP03 PL15 enthalten, und es wird empfohlen, dass Kunden, die \u00e4ltere Versionen verwenden, auf diese aktualisierten Versionen umsteigen.<\/p>\n\n\n\n<p>Es ist von gr\u00f6\u00dfter Wichtigkeit, dass SAP Basis Administratoren regelm\u00e4\u00dfig die Ver\u00f6ffentlichungen von SAP Security Notes \u00fcberpr\u00fcfen und die erforderlichen Patches zeitnah implementieren. Durch ein proaktives Update-Management k\u00f6nnen signifikante Sicherheitsrisiken minimiert und die Integrit\u00e4t sowie Leistung der SAP-Systeme aufrechterhalten werden.<\/p>\n\n\n\n<p><strong>Hier finden Sie die SAP Notes (sortiert nach dem CVSS-Rank) f\u00fcr ihr Vulnerability Management <\/strong>:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong>SAP Note#<\/strong><\/td><td><strong>Title<\/strong><\/td><td><strong>Product and Versions<\/strong><\/td><td><strong>Priority<\/strong><\/td><td><strong>CVSS<\/strong><\/td><\/tr><tr><td>3479478<\/td><td>[CVE-2024-41730] Missing Authentication check in SAP BusinessObjects Business Intelligence Platform<\/td><td>SAP BusinessObjects Business Intelligence Platform, Versions &#8211; ENTERPRISE 430, 440<\/td><td>Hot News<\/td><td>9.8<\/td><\/tr><tr><td>3459935<\/td><td>[CVE-2024-33003] Information Disclosure Vulnerability in SAP Commerce Cloud<\/td><td>SAP Commerce Cloud, Versions &#8211; HY_COM 1808, 1811, 1905, 2005, 2105, 2011, 2205, COM_CLOUD 2211<\/td><td>High<\/td><td>7.4<\/td><\/tr><tr><td>3495876<\/td><td>[Multiple CVEs] Multiple vulnerabilities in SAP Replication Server (FOSS)<\/td><td>SAP Replication Server, Versions &#8211; 16.0.3, 16.0.4<\/td><td>Medium<\/td><td><br>6.5<\/td><\/tr><tr><td>3488341<\/td><td>[CVE-2024-45286] Missing Authorization check in SAP Production and Revenue Accounting (Tobin interface)<\/td><td>SAP Production and Revenue Accounting (Tobin interface), Versions &#8211; S4CEXT 106, S4CEXT 107, S4CEXT 108, IS-PRA 605-618, 800-805<\/td><td>Medium<\/td><td>6.5<\/td><\/tr><tr><td>3497347<\/td><td>[CVE-2024-42378] Cross-Site Scripting (XSS) in eProcurement on S\/4HANA<\/td><td>SAP S\/4HANA eProcurement, Versions &#8211; SAP_APPL 606, 617, 618, S4CORE 102-108<\/td><td>Medium<\/td><td>6.1<\/td><\/tr><tr><td>3501359<\/td><td>[CVE-2024-45279] Cross-Site Scripting (XSS) vulnerability in SAP NetWeaver Application Server for ABAP (CRM Blueprint)<\/td><td>SAP NetWeaver Application Server for ABAP (CRM Blueprint), Versions \u2013 700-75I<\/td><td>Medium<\/td><td>6.1<\/td><\/tr><tr><td>3477359<\/td><td>[CVE-2024-45283] Information disclosure vulnerability in SAP NetWeaver AS for Java (Destination Service)<\/td><td>SAP NetWeaver AS for Java (Destination Service), Version &#8211; 7.50<\/td><td>Medium<\/td><td>6.0<\/td><\/tr><tr><td>3430336<\/td><td><br>[CVE-2013-3587] Information Disclosure vulnerability in SAP Commerce Cloud<\/td><td>SAP Commerce Cloud, Version &#8211; COM_CLOUD 2211<\/td><td>Medium<\/td><td>5.9<\/td><\/tr><tr><td>3425287<\/td><td>[CVE-2024-45281] DLL hijacking vulnerability in SAP BusinessObjects Business Intelligence Platform<\/td><td>SAP BusinessObjects Business Intelligence Platform, Version &#8211; 430<\/td><td>Medium<\/td><td>5.8<\/td><\/tr><tr><td>3488039<\/td><td>[Multiple CVEs] Multiple vulnerabilities in SAP NetWeaver Application Server for ABAP and ABAP Platform<\/td><td>SAP NetWeaver Application Server for ABAP and ABAP Platform, Versions &#8211; 700-758, 912<\/td><td>Medium<\/td><td><br>5.4<\/td><\/tr><tr><td>3505503<\/td><td>[CVE-2024-45280] Cross-Site Scripting (XSS) Vulnerability in SAP NetWeaver AS Java (Logon Application)<\/td><td>SAP NetWeaver AS Java (Logon Application), Version &#8211; 7.50<\/td><td>Medium<\/td><td>4.8<\/td><\/tr><tr><td>3498221<\/td><td>[CVE-2024-44120] Cross-Site Scripting (XSS) vulnerability in SAP NetWeaver Enterprise Portal<\/td><td>SAP NetWeaver Enterprise Portal, Version &#8211; 7.50<\/td><td>Medium<\/td><td>4.7<\/td><\/tr><tr><td>3481992<\/td><td>[CVE-2024-44113] Information Disclosure vulnerability in the SAP Business Warehouse (BEx Analyzer)<\/td><td>SAP Business Warehouse (BEx Analyzer), Versions &#8211; DW4CORE 200-400, SAP_BW 700-758<\/td><td>Medium<\/td><td>4.3<\/td><\/tr><tr><td>3481588<\/td><td>[CVE-2024-41729] Information Disclosure vulnerability in the SAP NetWeaver BW (BEx Analyzer)<\/td><td>SAP NetWeaver BW (BEx Analyzer), Versions &#8211; DW4CORE 200-400, SAP_BW 700-758<\/td><td>Medium<\/td><td>4.3<\/td><\/tr><tr><td>3437585<\/td><td>[CVE-2024-44121] Information Disclosure in SAP S\/4 HANA (Statutory Reports)<\/td><td>SAP S\/4 HANA, Version \u2013 900<\/td><td>Medium<\/td><td>4.3<\/td><\/tr><tr><td>3505293<\/td><td>[CVE-2024-44112] Missing Authorization check in SAP for Oil &#038; Gas (Transportation and Distribution)<\/td><td>SAP for Oil &#038; Gas, Versions \u2013 600-807<\/td><td>Medium<\/td><td>4.3<\/td><\/tr><tr><td>2256627<\/td><td>[CVE-2024-45284] Missing authorization check in SAP Student Life Cycle Management (SLcM)<\/td><td>SAP Student Life Cycle Management (SLcM), Versions \u2013 617-808<\/td><td>Low<\/td><td>2.7<\/td><\/tr><tr><td>3496410<\/td><td>[CVE-2024-41728] Missing Authorization check in SAP NetWeaver Application Server for ABAP and ABAP Platform<\/td><td>SAP NetWeaver Application Server for ABAP and ABAP Platform, Versions \u2013 700-758, 912<\/td><td>Low<\/td><td>2.7<\/td><\/tr><tr><td>3507252<\/td><td>[CVE-2024-44114] Missing Authorization check in SAP NetWeaver Application Server for ABAP and ABAP Platform<\/td><td>SAP NetWeaver Application Server for ABAP and ABAP Platform, Versions \u2013 702-758, 912<\/td><td>Low<\/td><td>2.0<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\">Diese Tabelle bietet eine \u00fcbersichtliche Darstellung der SAP Security Notes mit Details zu Titeln, betroffenen Produkten, Priorit\u00e4ten und CVSS-Scores, um eine schnelle Bewertung und Reaktion zu erleichtern.<\/figcaption><\/figure>\n\n\n\n<p><strong>Es ist immer wichtig, stets wachsam zu bleiben und sicherzustellen, dass Ihr SAP-System auf dem neuesten Stand ist. Das fr\u00fchzeitige und konsequente Anwenden von Sicherheitspatches sch\u00fctzt nicht nur Ihre Daten, sondern auch die Konsistenz und Integrit\u00e4t Ihres gesamten Unternehmens.<\/strong><\/p>\n\n\n\n<p><\/p>\n","protected":false},"excerpt":{"rendered":"<p>SAP Security Notes Patch Day September 2024 Dieser Artikel ist eine Zusammenfassung \u00fcber die Inhalte und aktuellen Schwachstellen f\u00fcr SAP Systeme.   Im September 2024 ver\u00f6ffentlichte SAP auf ihrem Security Patch Day 16 neue Sicherheitsnotizen und aktualisierte drei bestehende, um kritische Schwachstellen in verschiedenen Produkten wie SAP BusinessObjects, SAP Commerce Cloud und SAP Replication Server zu adressieren. Diese Updates, klassifiziert als Hot News bis Medium mit CVSS-Scores bis zu 9.8, zielen darauf ab, die Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit der SAP-Landschaft zu sch\u00fctzen. SAP empfiehlt dringend, diese Patches priorit\u00e4r zu implementieren, um die fortlaufende Sicherheit und Stabilit\u00e4t der Systeme zu gew\u00e4hrleisten.<\/p>\n","protected":false},"author":3,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"content-type":"","_uag_custom_page_level_css":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[5,11],"tags":[184,187,186,185,188,25,12,7],"class_list":["post-2002","post","type-post","status-publish","format-standard","hentry","category-sap","category-sap-security-patch-day","tag-184","tag-sap-businessobjects","tag-sap-commerce-cloud","tag-sap-replication-server","tag-sso","tag-java","tag-patchday","tag-sap"],"uagb_featured_image_src":{"full":false,"thumbnail":false,"medium":false,"medium_large":false,"large":false,"1536x1536":false,"2048x2048":false},"uagb_author_info":{"display_name":"BALTX","author_link":"https:\/\/techltx.com\/de\/author\/baltx-com\/"},"uagb_comment_info":16,"uagb_excerpt":"SAP Security Notes Patch Day September 2024 Dieser Artikel ist eine Zusammenfassung \u00fcber die Inhalte und aktuellen Schwachstellen f\u00fcr SAP Systeme. Im September 2024 ver\u00f6ffentlichte SAP auf ihrem Security Patch Day 16 neue Sicherheitsnotizen und aktualisierte drei bestehende, um kritische Schwachstellen in verschiedenen Produkten wie SAP BusinessObjects, SAP Commerce Cloud und SAP Replication Server zu&hellip;","_links":{"self":[{"href":"https:\/\/techltx.com\/de\/wp-json\/wp\/v2\/posts\/2002","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/techltx.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/techltx.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/techltx.com\/de\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/techltx.com\/de\/wp-json\/wp\/v2\/comments?post=2002"}],"version-history":[{"count":9,"href":"https:\/\/techltx.com\/de\/wp-json\/wp\/v2\/posts\/2002\/revisions"}],"predecessor-version":[{"id":2020,"href":"https:\/\/techltx.com\/de\/wp-json\/wp\/v2\/posts\/2002\/revisions\/2020"}],"wp:attachment":[{"href":"https:\/\/techltx.com\/de\/wp-json\/wp\/v2\/media?parent=2002"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/techltx.com\/de\/wp-json\/wp\/v2\/categories?post=2002"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/techltx.com\/de\/wp-json\/wp\/v2\/tags?post=2002"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}