Informationen zu Log4j

Allgemeines

Sehr geehrte Damen und Herren,

Ende der letzten Woche wurde eine schwerwiegende und äußerst kritische Schwachstelle bekannt.
Diese hat in der letzten Woche in den IT-Abteilungen vieler Unternehmen, in den Supportabteilungen vieler Hersteller und natürlich auch bei den IT-Systemhäusern weltweit für viel Arbeit gesorgt.
Die Schwachstelle hat offiziell die Bezeichnung CVE-2021-44228 erhalten ist Ihnen aber wahrscheinlich eher als log4j-exploit durch die Presse bekannt.

Sie finden hier Informationen des BSI: https://www.bsi.bund.de//log4j
Und hier Informationen der US-amerikanischen Cybersecuritybehörden: https://www.cisa.gov/log4j

An dieser Stelle möchten wir Ihnen einen Überblick über den jeweils aktuellen Stand der Dinge geben.
Wir haben uns entschieden die Informationen nach Herstellern/Produkten zu segmentieren. Hinter jedem Hersteller- bzw. Produktnamen werden wir das Datum der letzten Aktualisierung platzieren um Ihnen die Prüfung auf neue Informationen zu erleichtern.

Bitte schauen Sie regelmäßig auf dieser Seite vorbei um zu prüfen ob für Sie relevante aktualisierte Informationen vorliegen. Wir werden nicht mehr per Mail über Aktualisierungen informieren.

SAP – OnPremise (Stand: 13.01.2022)

Die Java-Bibliothek Log4J (in dieser befindet sich die Schwachstelle) wird u. a. vom SAP-Apache Tomcat für die Komponenten SAP-Server Tools, B1iF und dem Service Layer verwendet.
Die SAP arbeitet mit Hochdruck daran die Situation zu bewerten und hat bereits eine Anleitung veröffentlicht, um die Sicherheitslücke in den Komponenten zu schließen.
Dieses Dokument ist dynamisch, die letzte Version der SAP-Note finden Sie, weiter unten, in diesem Abschnitt.

Wie wir Ihnen bereits am 13.12.2021 in einer Mail mitteilten, ist die Schwachstelle besonders kritisch, wenn Komponenten, die diese Java-Bibliothek benutzen aus dem Internet erreichbar sind.

Prüfen Sie also bitte als erstes anhand des SAP-Dokuments, ob bei Ihnen solche Komponenten (z.B. SAP Mobile App oder SAP WebClient bzw. SAP WebAccess) aus dem Internet erreicht werden können um dann, falls solche Bedingungen vorliegen unverzüglich die Anweisungen der SAP umzusetzen.

Wenn Sie Ihr SAP nicht aus dem Internet erreichbar haben oder einen VPN-Client benutzen um von außerhalb Ihres Unternehmens auf SAP-Ressourcen zuzugreifen, ist die Kritikalität, nach derzeitigem Stand etwas niedriger zu bewerten, jedoch sollten Sie ebenfalls, und zwar so schnell wie möglich das SAP-Dokument bearbeiten und Ihre Umgebung prüfen und ggf. weitere Schritte einleiten.

SAP – wp.CLOUD (Stand:13.01.2022)

Die Java-Bibliothek Log4J (in dieser befindet sich die Schwachstelle) wird u. a. vom SAP-Apache Tomcat für die Komponenten SAP-Server Tools, B1iF und dem Service Layer verwendet.
Die SAP arbeitet mit Hochdruck daran die Situation zu bewerten und hat bereits eine Anleitung veröffentlicht, um die Sicherheitslücke in den Komponenten zu schließen.

Da wir keine aus dem Internet direkt zugreifbaren SAP-Resourcen in unserer Architektur haben, war das Risiko für diese Installation bei weitem nicht hoch wie für viele andere Organisationen weltweit.
Die Systeme, dir wir für Ihren Zugriff per SSLVPN bereitstellen benutzen ebenfalls keine Komponenten, die die Schwachstelle beinhalten.

Wir haben alle zentralen Systeme auf die Ausnutzbarkeit überprüft und soweit notwendig Updates eingespielt oder die empfohlenen Workarounds angewandt.
Die von wp.DATA verantworteten SAP-Softwarekomponenten, haben wir ebenfalls auf die Ausnutzbarkeit dieser Schwachstelle untersucht und soweit notwendig die empfohlenen Workarounds angewandt. Wir erwarten hier allerdings noch abschließende Meldungen von SAP.

Wir sind zur Zeit damit beschäftigt auch die unterschiedlichen veröffentlichten Softwarekomponenten auf den Applikationsservern auf die Schwachstelle zu untersuchen bzw. mit den entsprechenden Herstellern zu klären. Aufgrund der Tatsache, dass hier Softwarekomponenten installiert sind, die von Add-On-Herstellern oder Dritt-Herstellern stammen, kann wp.DATA hier keine Gewähr übernehmen. Wir stehen aber mit den uns bekannten Herstellern in Verbindung.