{"id":1134,"date":"2023-01-13T12:07:11","date_gmt":"2023-01-13T11:07:11","guid":{"rendered":"https:\/\/smartersec.com\/?p=1134"},"modified":"2023-01-13T12:07:11","modified_gmt":"2023-01-13T11:07:11","slug":"sap-security-patch-day-01-2023","status":"publish","type":"post","link":"https:\/\/smartersec.com\/de\/sap-security-patch-day-01-2023\/","title":{"rendered":"SAP Security Patch Day 01\/2023"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">\u201eJanuar 2023 Patch Day\u201c<\/h2>\n\n\n\n<p>F\u00fcr viele, die ihr Arbeitsjahr erst nach dem Ende der Schulferien begonnen haben, geht 2023 direkt mit dem Patch Day los. Zwar wurden seit dem Dezember nur 12 Hinweise ver\u00f6ffentlicht, jedoch 7 mit hoher Priorit\u00e4t (CVSS-Bewertung gr\u00f6\u00dfer 9).<\/p>\n\n\n\n<p>Der \u00fcberwiegende Teil der Korrekturen ist f\u00fcr das bei uns vorliegende Setup nicht relevant: in diesem Blog wollen wir \u00fcber unsere Patching-Aktivit\u00e4ten am HCM-System berichten, welches ein \u201eklassisches\u201c SAP NetWeaver AS for ABAP System ist. Dementsprechend werden Hinweise die z.B. SAP BusinessObjects oder den Java-Stack betreffen hier nicht betrachtet. Die Bewertung der Hinweise muss aber immer spezifisch f\u00fcr die konkrete Landschaft getroffen werden und kann f\u00fcr Ihre Systeme zu einer anderen Entscheidung f\u00fchren.<\/p>\n\n\n\n<p>Zun\u00e4chst der einfachere Teil: Hinweis 3283283<sup>1 <\/sup>korrigiert ein Cross-Site Scripting. Korrekturen dieses Typs k\u00f6nnen in der Regel ohne zus\u00e4tzlichen Testaufwand \u00fcbernommen werden. Nach Sichtung der Quelltext\u00e4nderungen wurde der Hinweis direkt eingespielt.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Korrekturen an zentralem RFC-Mechanismus<\/h3>\n\n\n\n<p>Der erste Patch Day des Jahres beinhaltet auch den kritisch bewerteten Hinweis 3089413<sup>2<\/sup> (CVSS 9.0), der \u2013 sagen wir es mal etwas flapsig \u2013 ein \u201edicker Klopper\u201c ist:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Betroffen sind alle NetWeaver AS for ABAP Versionen von 7.00 &#8211; 7.89 sowie verschiedene St\u00e4nde des SAP Kernel. Man k\u00f6nnte auch sagen: betroffen sind (fast) alle ABAP Stacks!<\/li><li>Adressiert wird eine \u201eCapture-Replay\u201c Schwachstelle im Bereich Trusted-RFC Verbindungen: \u201eDies kann von b\u00f6swilligen Benutzern ausgenutzt werden, um unrechtm\u00e4\u00dfigen Zugriff auf das System zu erhalten.\u201c [Capture-Replay: wiederabsenden von vorher aufgezeichneten Daten]<\/li><li>Trusted-RFC-Verbindungen stellen einen zentrales API in der NetWeaver Architektur dar und werden fl\u00e4chendeckend verwendet. Es ist daher anzunehmen, dass diese Korrektur auch f\u00fcr einen sehr gro\u00dfen Anteil der SAP-Systeme wirklich ben\u00f6tigt wird.<\/li><li>Die SAP empfiehlt ausdr\u00fccklich, vor dem Einbau des Hinweises eine Sicherung des Systems vorzunehmen.<\/li><li>Das Einspielen ist nicht durch den Note Assistant (SNOTE) m\u00f6glich, da die Korrektur aus mehreren Schritten besteht und zun\u00e4chst einen Kernel-Update sowie einen ABAP-Patch \u00fcber die Transaktion SAINT erfordert. Abschlie\u00dfend muss au\u00dferdem eine Migration der Verbindungsdaten vorgenommen werden.<\/li><\/ul>\n\n\n\n<p>Der Hinweis selbst ist durch zahlreiche vorausgesetzte oder verlinkte Hinweise etwas un\u00fcbersichtlich, daher an dieser Stelle auch der Hinweis auf die Einordnung von Frank Buchholz, SAP in seinem Blog<sup>3<\/sup>.<\/p>\n\n\n\n<p>Somit ist auch klar, dass man Hinweis 3089413 nicht \u201emal eben nebenher\u201c einbauen kann. F\u00fcr die System in unserer Landschaft haben wir das Backup und den notwendigen Kernel-Patch f\u00fcr dieses Wochenende eingeplant. Von den weiteren Schritten werden wir an dieser Stelle in einem Update berichten.<\/p>\n\n\n\n<p>Bis dahin w\u00fcnschen wir: \u201eHappy Patching!\u201c<\/p>\n\n\n\n<p>[1] <a href=\"https:\/\/launchpad.support.sap.com\/#\/notes\/3283283\">3283283 &#8211; [CVE-2023-0013] Cross-Site Scripting (XSS) vulnerability in SAP NetWeaver AS for ABAP and ABAP Platform &#8211; SAP ONE Support Launchpad<\/a><\/p>\n\n\n\n<p>[2] <a href=\"https:\/\/launchpad.support.sap.com\/#\/notes\/3089413\/D\">3089413 &#8211; [CVE-2023-0014] Schwachstelle bez\u00fcglich der Capture-Replay in SAP NetWeaver AS f\u00fcr ABAP und ABAP-Plattform &#8211; SAP ONE Support Launchpad<\/a> <\/p>\n\n\n\n<p>[3] <a href=\"https:\/\/wiki.scn.sap.com\/wiki\/display\/Security\/Note+3089413+-+Capture-replay+vulnerability+in+SAP+NetWeaver+AS+for+ABAP+and+ABAP+Platform\">(1) Note 3089413 &#8211; Capture-replay vulnerability in SAP NetWeaver AS for ABAP and ABAP Platform &#8211; Security and Identity Management &#8211; Support Wiki<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Zwar wurden seit dem Dezember nur 12 Hinweise ver\u00f6ffentlicht, jedoch 7 davon mit einer CVSS-Bewertung gr\u00f6\u00dfer 9.<\/p>\n","protected":false},"author":3,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[14],"tags":[],"class_list":["post-1134","post","type-post","status-publish","format-standard","hentry","category-sap-security-patch-day-de"],"aioseo_notices":[],"acf":[],"_links":{"self":[{"href":"https:\/\/smartersec.com\/de\/wp-json\/wp\/v2\/posts\/1134","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/smartersec.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/smartersec.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/smartersec.com\/de\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/smartersec.com\/de\/wp-json\/wp\/v2\/comments?post=1134"}],"version-history":[{"count":2,"href":"https:\/\/smartersec.com\/de\/wp-json\/wp\/v2\/posts\/1134\/revisions"}],"predecessor-version":[{"id":1136,"href":"https:\/\/smartersec.com\/de\/wp-json\/wp\/v2\/posts\/1134\/revisions\/1136"}],"wp:attachment":[{"href":"https:\/\/smartersec.com\/de\/wp-json\/wp\/v2\/media?parent=1134"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/smartersec.com\/de\/wp-json\/wp\/v2\/categories?post=1134"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/smartersec.com\/de\/wp-json\/wp\/v2\/tags?post=1134"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}