CVE-2019-0344

CRITICAL(9.8)KEV

SAP Commerce Cloud Deserialization of Untrusted Data Vulnerability

Beschreibung

CVE-2019-0344 ist eine kritische Code-Injection-Schwachstelle in SAP Commerce Cloud (vormals SAP Hybris), die durch unsichere Deserialisierung in der virtualjdbc-Erweiterung verursacht wird. Die Schwachstelle erhaelt den CVSS-Score von 9.8 (CRITICAL) und betrifft SAP Commerce Cloud in den Versionen 6.4, 6.5, 6.6, 6.7, 1808, 1811 und 1905.

Die CISA hat CVE-2019-0344 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-10-21. Der EPSS-Score von 40,62 % (97,3. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als "Unknown" klassifiziert.

KEV-Informationen

Hersteller
SAP
Produkt
Commerce Cloud
Hinzugefügt am
30. September 2024
Fälligkeitsdatum
21. Oktober 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
sapcommerce cloud6.4; 6.5; 6.6; 6.7; 1808; 1811; 1905

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Unsichere Deserialisierung (Insecure Deserialization)

CVE-2019-0344 basiert auf einer unsicheren Deserialisierung in der virtualjdbc-Erweiterung von SAP Commerce Cloud. Deserialisierung ist der Prozess, bei dem gespeicherte oder uebertragene Daten zurueck in Objekte umgewandelt werden. Wenn dieser Prozess nicht sicher implementiert ist, kann ein Angreifer manipulierte serialisierte Daten senden, die bei der Deserialisierung beliebigen Code ausfuehren.

Bei SAP Commerce Cloud erfolgt die unsichere Deserialisierung in der virtualjdbc-Erweiterung, die fuer Datenbankzugriffe verwendet wird. Der Angreifer kann manipulierte Java-Objekte einschleusen, die bei der Verarbeitung Code mit den Rechten des Hybris-Benutzers ausfuehren.

Weitere Informationen: CWE-502 -- Deserialization of Untrusted Data

Auswirkungsanalyse

Die Auswirkungen von CVE-2019-0344 sind kritisch, da SAP Commerce Cloud eine zentrale E-Commerce-Plattform fuer Unternehmen darstellt. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt die maximale Bedrohungsstufe ohne Scope-Aenderung. Vertraulichkeit (Hoch): Ein Angreifer erhaelt Zugriff auf alle E-Commerce-Daten, einschliesslich Kundeninformationen, Bestellhistorien, Zahlungsdaten und Geschaeftsgeheimnisse. Integritaet (Hoch): Der Angreifer kann Produktdaten, Preise, Bestellungen und Benutzerdaten manipulieren. Insbesondere koennten Zahlungsstroeme umgeleitet oder Backdoors in die Plattform eingebaut werden. Verfuegbarkeit (Hoch): Die gesamte E-Commerce-Plattform kann ausser Betrieb gesetzt werden, was direkte Umsatzverluste verursacht.

Der EPSS-Score von 40,62 % (97,3. Perzentil) und die Aufnahme in den KEV-Katalog im Jahr 2024 zeigen, dass diese bereits 2019 bekannte Schwachstelle weiterhin aktiv ausgenutzt wird. Viele Organisationen haben die betroffenen Versionen moeglicherweise noch nicht aktualisiert, was die fortbestehende Relevanz erklaert.

Exploit-Reifegrad

CVE-2019-0344 weist eine hohe Exploit-Reife auf, obwohl die Schwachstelle bereits 2019 veroeffentlicht wurde. Die CISA hat die Schwachstelle erst im Oktober 2024 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-10-21, was auf eine erneute oder fortgesetzte aktive Ausnutzung hindeutet. Der EPSS-Score von 40,62 % (97,3. Perzentil) bestaetigt die hohe Ausnutzungswahrscheinlichkeit.

SAP hat einen Sicherheitshinweis (SAP Note 2786035) mit einem Patch bereitgestellt. Unsichere Deserialisierung in Java-Anwendungen ist ein gut verstandener Angriffsvektor, fuer den zahlreiche Tools und Techniken verfuegbar sind. Frameworks wie ysoserial erleichtern die Erstellung von Exploit-Payloads erheblich. Der Ransomware-Status ist als "Unknown" klassifiziert.

Behebung

  1. SAP Commerce Cloud aktualisieren: Installieren Sie den von SAP bereitgestellten Sicherheitspatch (SAP Note 2786035). Konsultieren Sie das SAP Support Launchpad fuer die spezifischen Patch-Anweisungen und aktualisieren Sie auf eine nicht betroffene Version.

  2. virtualjdbc-Erweiterung ueberpruefen: Pruefen Sie, ob die virtualjdbc-Erweiterung in Ihrer SAP Commerce Cloud-Installation aktiv ist und ob sie tatsaechlich benoetigt wird. Deaktivieren Sie nicht benoetigte Erweiterungen, um die Angriffsflaeche zu reduzieren.

  3. Deserialisierungsfilter implementieren: Aktivieren Sie Java-Deserialisierungsfilter (JEP 290), um nur bekannte und sichere Klassen zur Deserialisierung zuzulassen. Konfigurieren Sie eine Whitelist erlaubter Klassen fuer die virtualjdbc-Erweiterung.

  4. Netzwerkzugang einschraenken: Beschraenken Sie den Netzwerkzugang zur SAP Commerce Cloud-Instanz auf autorisierte Systeme. Implementieren Sie eine Web Application Firewall (WAF) mit Regeln fuer die Erkennung von Deserialisierungsangriffen.

  5. Version-Migration planen: Wenn Sie noch SAP Commerce Cloud 6.x oder 1808/1811/1905 einsetzen, planen Sie die Migration auf eine aktuelle Version. Diese aelteren Versionen sind moeglicherweise nicht mehr im aktiven Support und erhalten keine weiteren Sicherheitsupdates.

Technische Details

CVE-2019-0344 betrifft SAP Commerce Cloud (ehemals SAP Hybris) in den Versionen 6.4, 6.5, 6.6, 6.7, 1808, 1811 und 1905. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt die maximale Bedrohungsstufe. Angriffsvektor (Netzwerk): Der Angriff erfolgt ueber das Netzwerk zur SAP Commerce Cloud-Instanz. Angriffskomplexitaet (Niedrig): Die Ausnutzung erfordert keine speziellen Bedingungen. Berechtigungen (Keine): Keine Authentifizierung erforderlich. Benutzerinteraktion (Keine): Vollstaendig automatisierbarer Angriff.

Der Angriffsmechanismus basiert auf unsicherer Java-Deserialisierung in der virtualjdbc-Erweiterung von SAP Commerce Cloud. Die Erweiterung akzeptiert serialisierte Java-Objekte ueber Netzwerkschnittstellen, ohne deren Inhalt vor der Deserialisierung ausreichend zu validieren. Ein Angreifer kann speziell praeparierte serialisierte Java-Objekte senden, die sogenannte Gadget-Chains enthalten. Diese Ketten von Java-Klassen fuehren bei der Deserialisierung beliebigen Code im Kontext des Hybris-Benutzers aus, was die vollstaendige Kompromittierung des Servers ermoeglicht.

Häufig gestellte Fragen

Warum wurde eine Schwachstelle aus 2019 erst 2024 in den KEV-Katalog aufgenommen?

Die Aufnahme in den KEV-Katalog erfolgt nicht basierend auf dem Veroeffentlichungsdatum, sondern auf der beobachteten aktiven Ausnutzung. Die Aufnahme im Oktober 2024 deutet darauf hin, dass Angreifer die Schwachstelle weiterhin aktiv ausnutzen, vermutlich gegen Organisationen, die ihre SAP Commerce Cloud-Instanzen nicht rechtzeitig aktualisiert haben.

Was ist die virtualjdbc-Erweiterung in SAP Commerce Cloud?

Die virtualjdbc-Erweiterung ist eine SAP Commerce Cloud-Komponente, die Datenbankzugriffsfunktionalitaet bereitstellt. Sie ermoeglicht den Zugriff auf die Datenbank ueber eine virtuelle JDBC-Schnittstelle. Die unsichere Deserialisierung in dieser Erweiterung ermoeglicht es Angreifern, manipulierte Java-Objekte einzuschleusen.

Sind auch aktuelle SAP Commerce Cloud-Versionen betroffen?

Nein, die Schwachstelle betrifft nur SAP Commerce Cloud-Versionen 6.4 bis 1905. Neuere Versionen nach 1905 sind nicht betroffen. Organisationen, die noch aeltere Versionen einsetzen, sollten dringend aktualisieren oder migrieren.

Was ist unsichere Deserialisierung und warum ist sie so gefaehrlich?

Unsichere Deserialisierung entsteht, wenn eine Anwendung serialisierte Daten aus nicht vertrauenswuerdigen Quellen ohne ausreichende Validierung verarbeitet. Bei Java-Anwendungen kann dies zur Ausfuehrung beliebigen Codes fuehren, da Java-Objekte waehrend der Deserialisierung Methoden aufrufen koennen. Es handelt sich um eine der OWASP Top 10 Schwachstellenkategorien.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score7.08%
EPSS-Perzentil93.7%

Daten

Veröffentlicht14. August 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.