SAP NetWeaver Visual Composer 多个漏洞(2025 年 5 月)

critical Nessus 插件 ID 236840

简介

远程 SAP Netweaver Visual Composer 服务器受到多个漏洞影响。

描述

SAP NetWeaver Visual Composer 受多个漏洞影响,其中包括:

- 当特权用户上传不受信任或恶意的内容时,SAP NetWeaver Visual Composer Metadata Uploader 容易受到攻击,这些内容在被反序列化时,可能会导致主机系统的机密性、完整性和可用性受损。
(CVE-2025-42999)

- SAP S/4HANA Cloud Private Edition 或本地 (SCM Master Data Layer (MDL) 允许具有 SAP 标准授权的经身份验证攻击者远程执行特定功能模块并替换任意 ABAP 程序,包括 SAP 标准程序。这是由于缺少输入验证且无授权检查所致。这可能会对应用程序的机密性造成低危影响,但对完整性和可用性造成高危影响。
(CVE-2025-43010)

- 在某些情况下,SAP Landscape Transformation 的 PCL Basis 模块不会执行必要的授权检查,从而允许经身份验证的用户访问受限制的功能或数据。这可能会使应用程序的机密性受到较低影响,但对完整性和可用性无影响。
(CVE-2025-43011)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

根据供应商公告应用相应的修补程序。

另见

http://www.nessus.org/u?276823c2

https://me.sap.com/notes/3594142

插件详情

严重性: Critical

ID: 236840

文件名: sap_netweaver_visual_composer_3594142.nasl

版本: 1.2

类型: remote

系列: Web Servers

发布时间: 2025/5/16

最近更新时间: 2025/5/17

配置: 启用偏执模式

支持的传感器: Nessus

风险信息

VPR

风险因素: Critical

分数: 9.9

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 8.3

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2025-31324

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 9.1

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:F/RL:O/RC:C

漏洞信息

CPE: x-cpe:/a:sap:netweaver_visual_composer

必需的 KB 项: installed_sw/SAP Netweaver Application Server (AS), installed_sw/SAP Netweaver Visual Composer, Settings/ParanoidReport

可利用: true

易利用性: Exploits are available

补丁发布日期: 2025/5/12

漏洞发布日期: 2025/5/12

CISA 已知可遭利用的漏洞到期日期: 2025/5/20, 2025/6/5

参考资料信息

CVE: CVE-2025-26662, CVE-2025-30009, CVE-2025-30010, CVE-2025-30011, CVE-2025-30012, CVE-2025-30018, CVE-2025-31324, CVE-2025-31329, CVE-2025-42997, CVE-2025-42999, CVE-2025-43000, CVE-2025-43002, CVE-2025-43003, CVE-2025-43004, CVE-2025-43005, CVE-2025-43006, CVE-2025-43007, CVE-2025-43008, CVE-2025-43009, CVE-2025-43010, CVE-2025-43011

IAVA: 2025-A-0328