{"id":291,"date":"2023-07-01T19:50:20","date_gmt":"2023-07-01T16:50:20","guid":{"rendered":"https:\/\/techltx.com\/de\/?p=291"},"modified":"2023-07-09T23:35:42","modified_gmt":"2023-07-09T20:35:42","slug":"sap-security-rfc-authentification","status":"publish","type":"post","link":"https:\/\/techltx.com\/de\/sap\/sap-security-rfc-authentification\/2023\/07\/","title":{"rendered":"SAP Security White Paper zu L\u00fccken der SAP-Authentifizierung mit RFC \/ HTTP ver\u00f6ffentlicht"},"content":{"rendered":"\n<div class=\"wp-block-columns is-layout-flex wp-container-core-columns-is-layout-28f84493 wp-block-columns-is-layout-flex\">\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\" style=\"flex-basis:66.66%\">\n<p>Liebe Leserinnen und Leser,<\/p>\n<p>wenn es um Unternehmenssoftware geht, steht SAP ganz oben auf der Liste. Diese leistungsstarken Systeme sind zum unverzichtbaren Werkzeug f\u00fcr eine effiziente Gesch\u00e4ftsabwicklung geworden. Aber, wie sicher sind sie wirklich? Lassen Sie uns heute \u00fcber die Sicherheitsl\u00fccken in der SAP-Authentifizierung mit RFC \/ HTTP sprechen, welche Auswirkungen sie auf Ihr Gesch\u00e4ft haben k\u00f6nnen und wie Sie sich davor sch\u00fctzen k\u00f6nnen.<\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\" style=\"flex-basis:33.33%\">\n<figure class=\"wp-block-image size-full\"><a href=\"https:\/\/techltx.com\/wp-content\/uploads\/2023\/06\/sap-security-patchday.png\"><img loading=\"lazy\" decoding=\"async\" width=\"491\" height=\"155\" src=\"https:\/\/techltx.com\/wp-content\/uploads\/2023\/06\/sap-security-patchday.png\" alt=\"SAP Security  Hot News SAP Authentifizierung RFC (remote function calls)\" class=\"wp-image-248\" srcset=\"https:\/\/techltx.com\/wp-content\/uploads\/2023\/06\/sap-security-patchday.png 491w, https:\/\/techltx.com\/wp-content\/uploads\/2023\/06\/sap-security-patchday-300x95.png 300w\" sizes=\"auto, (max-width: 491px) 100vw, 491px\" \/><\/a><\/figure>\n<\/div>\n<\/div>\n\n\n<p>SAP ist ein wichtiger Akteur in der Welt der Unternehmenssoftware, mit Systemen, die einen Gro\u00dfteil des betrieblichen Datenverkehrs in Unternehmen auf der ganzen Welt steuern. Trotz ihrer Beliebtheit und Zuverl\u00e4ssigkeit sind die SAP-Systeme nicht vor Sicherheitsrisiken gefeit. Insbesondere die SAP-Authentifizierung mit RFC \/ HTTP hat sich als ein Bereich mit potenziellen Schwachstellen erwiesen. In diesem Artikel werden wir uns n\u00e4her mit diesen Schwachstellen auseinandersetzen und Wege aufzeigen, wie Sie Ihr System sch\u00fctzen k\u00f6nnen.<\/p>\n<p>Die SAP ABAP Plattform bietet sogenannte Remote Function Calls (RFCs), die die Kommunikation zwischen Servern und anderen SAP-Systemen erm\u00f6glichen. Ein kritischer Punkt hierbei ist das propriet\u00e4re Authentifizierungssystem, das zur \u00dcberpr\u00fcfung der Identit\u00e4t und Berechtigung der Kommunikationspartner dient. Diese Funktion wurde als potenzielle Schwachstelle identifiziert und ist daher das Hauptthema unseres heutigen Artikels.<\/p>\n<p>Wie wir erfahren haben, wurden durch diese Sicherheitsl\u00fccken in der SAP-Authentifizierung eine Vielzahl von potenziellen Angriffen erm\u00f6glicht. Diese reichen vom Aussp\u00e4hen von Netzwerkverkehr bis hin zur \u00dcbernahme von Identit\u00e4ten durch Replay-, Relay- oder Pass-the-Ticket-Angriffe. Ein erfolgreicher Angriff k\u00f6nnte sogar zu einer vollst\u00e4ndigen Kompromittierung des Systems f\u00fchren.<\/p>\n<p>Zum Gl\u00fcck hat SAP auf diese Probleme reagiert und Patches herausgegeben, um diese Sicherheitsl\u00fccken zu schlie\u00dfen. Diese Korrekturen erfordern jedoch eine sorgf\u00e4ltige Implementierung, einschlie\u00dflich der potenziellen Notwendigkeit f\u00fcr geplante Ausfallzeiten und nachtr\u00e4gliche Anpassungen von Profilparametern. Daher ist es unerl\u00e4sslich, dass SAP-Admins diese Aktualisierungen schnellstm\u00f6glich durchf\u00fchren, um potenziellen Angriffen vorzubeugen.<\/p>\n<p>Doch w\u00e4hrend diese Patches einen Schritt in die richtige Richtung darstellen, ist es auch wichtig, dass wir die zugrunde liegenden Probleme verstehen und uns um eine langfristige L\u00f6sung bem\u00fchen. SAP-Systeme sind komplex und enthalten viele propriet\u00e4re Konzepte und Protokolle, die weiterhin erforscht und verstanden werden m\u00fcssen.<\/p>\n<p>Schlie\u00dflich ist es unerl\u00e4sslich, zu bedenken, dass Sicherheit ein fortlaufender Prozess ist, nicht etwas, das einmal erreicht und dann vergessen werden kann. Ein fortlaufendes Engagement f\u00fcr die Verbesserung und Aktualisierung Ihrer Systeme ist der Schl\u00fcssel zur Minimierung der Risiken und zur Maximierung der Leistungsf\u00e4higkeit Ihrer SAP-Software. Es ist unsere Hoffnung, dass dieser Artikel den Weg f\u00fcr diese kontinuierliche Verbesserung ebnen wird und dazu beitr\u00e4gt, mehr Licht auf die noch weitgehend unerforschten Aspekte von SAP-Sicherheit zu werfen.<\/p>\n<p>Mit der richtigen Vorsicht und Wachsamkeit k\u00f6nnen Sie sicherstellen, dass Ihre SAP-Systeme sicher und effizient bleiben, auch inmitten der sich st\u00e4ndig weiterentwickelnden Landschaft der Cyber-Sicherheit. Bleiben Sie wachsam, bleiben Sie sicher.<\/p>\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/www.heise.de\/news\/SAP-Authentifizierungs-Konzept-mit-Maengeln-9203990.html\">2023-06-30 L\u00fccken der SAP-Authentifizierung<\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/sec-consult.com\/fileadmin\/user_upload\/sec-consult\/Dynamisch\/Blogartikel\/2023_06\/SEC_Consult_Whitepaper_SAP_RFC_Vulnerability_Research_From_RFC_To_RCE.pdf\">2023-06-30 White Paper: Hagg, Fabian Emanuel<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>SAP Security White Paper ver\u00f6ffentlicht. Dieser Artikel ist eine Zusammenfassung \u00fcber die Inhalte und aktuellen Schwachstellen f\u00fcr SAP Systeme insbesondere  SAP Authentifizierung bei NetWeaver mitttels RFC (remote function call).<\/p>\n","protected":false},"author":3,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"content-type":"","_uag_custom_page_level_css":"","site-sidebar-layout":"right-sidebar","site-content-layout":"boxed-container","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[37,5],"tags":[34,35,33,36,38,27,24,7],"class_list":["post-291","post","type-post","status-publish","format-standard","hentry","category-sap-hot-news","category-sap","tag-http","tag-kernel","tag-rfc","tag-sap-basis","tag-whitepaper","tag-abap","tag-netweaver","tag-sap"],"uagb_featured_image_src":{"full":false,"thumbnail":false,"medium":false,"medium_large":false,"large":false,"1536x1536":false,"2048x2048":false},"uagb_author_info":{"display_name":"BALTX","author_link":"https:\/\/techltx.com\/de\/author\/baltx-com\/"},"uagb_comment_info":0,"uagb_excerpt":"SAP Security White Paper ver\u00f6ffentlicht. Dieser Artikel ist eine Zusammenfassung \u00fcber die Inhalte und aktuellen Schwachstellen f\u00fcr SAP Systeme insbesondere SAP Authentifizierung bei NetWeaver mitttels RFC (remote function call).","_links":{"self":[{"href":"https:\/\/techltx.com\/de\/wp-json\/wp\/v2\/posts\/291","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/techltx.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/techltx.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/techltx.com\/de\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/techltx.com\/de\/wp-json\/wp\/v2\/comments?post=291"}],"version-history":[{"count":2,"href":"https:\/\/techltx.com\/de\/wp-json\/wp\/v2\/posts\/291\/revisions"}],"predecessor-version":[{"id":459,"href":"https:\/\/techltx.com\/de\/wp-json\/wp\/v2\/posts\/291\/revisions\/459"}],"wp:attachment":[{"href":"https:\/\/techltx.com\/de\/wp-json\/wp\/v2\/media?parent=291"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/techltx.com\/de\/wp-json\/wp\/v2\/categories?post=291"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/techltx.com\/de\/wp-json\/wp\/v2\/tags?post=291"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}