NetWeaver
Die Schwachstelle sitzt im Metadata Uploader der Visual-Composer-Komponente von SAP NetWeaver. Dort werden hochgeladene Inhalte deserialisiert, also aus einer übertragenen Datenstruktur wieder in Objekte des Programms zurückverwandelt – ohne dass zuvor ausreichend geprüft wird, ob die Daten vertrauenswürdig sind. Ein Angreifer mit erhöhten Rechten kann daher vorbereitete, bösartige Inhalte hochladen. Beim Verarbeiten dieser Daten führt die Anwendung ungewollt die vom Angreifer mitgelieferten Anweisungen aus. In der Folge lassen sich Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems untergraben: Daten können ausgelesen oder verändert und der Betrieb gestört werden – bis hin zur Übernahme des Hostsystems. Da NetWeaver die technische Basis vieler zentraler SAP-Geschäftsanwendungen bildet, betrifft eine Kompromittierung typischerweise geschäftskritische Prozesse und Daten.
Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen und Updates um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des betroffenen Produkts eingestellt werden.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.