SAP NetWeaver AS ABAP Access Control (3554667)

high Nessus 插件 ID 234226

简介

远程 SAP NetWeaver ABAP 服务器可能会受到访问控制漏洞的影响。

描述

远程 SAP NetWeaver ABAP 服务器可能会受到访问控制漏洞的影响。在某些情况下,SAP NetWeaver Application Server ABAP 允许经身份验证的攻击者构建对受限目标的远程函数调用 (RFC) 请求,此请求可用于暴露远程服务的凭据。然后,攻击者可以进一步利用这些凭据完全危害远程服务,从而可能对应用程序的机密性、完整性和可用性造成重大影响。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

根据供应商公告应用相应的修补程序。

另见

http://www.nessus.org/u?92dca101

https://me.sap.com/notes/3554667

插件详情

严重性: High

ID: 234226

文件名: sap_netweaver_as_apr_2025_3554667.nasl

版本: 1.1

类型: remote

系列: Web Servers

发布时间: 2025/4/11

最近更新时间: 2025/4/11

配置: 启用偏执模式

支持的传感器: Nessus

风险信息

VPR

风险因素: High

分数: 7.3

CVSS v2

风险因素: High

基本分数: 7.1

矢量: CVSS2#AV:N/AC:H/Au:S/C:C/I:C/A:C

CVSS 分数来源: CVE-2025-23186

CVSS v3

风险因素: High

基本分数: 8.5

矢量: CVSS:3.0/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H

漏洞信息

CPE: cpe:/a:sap:netweaver_application_server

必需的 KB 项: Settings/ParanoidReport, installed_sw/SAP Netweaver Application Server (AS)

补丁发布日期: 2025/4/8

漏洞发布日期: 2025/4/8

参考资料信息

CVE: CVE-2025-23186