SAP Netweaver Visual Composer 不安全的反序列化 (3604119)

critical Nessus 插件 ID 242564

简介

远程 SAP Netweaver Visual Composer 受到不安全的反序列化漏洞影响。

描述

SAP NetWeaver Visual Composer 受到一个不安全反序列化漏洞的影响,该漏洞是在反序列化时,未对高权限用户提供的已上传内容进行充分验证所致。这可能允许攻击者破坏主机系统的机密性、完整性和可用性。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

根据供应商公告应用相应的修补程序。

另见

https://me.sap.com/notes/3604119

插件详情

严重性: Critical

ID: 242564

文件名: sap_netweaver_visual_composer_3604119_local.nasl

版本: 1.2

类型: remote

系列: Web Servers

发布时间: 2025/7/22

最近更新时间: 2025/7/23

支持的传感器: Nessus

风险信息

VPR

风险因素: Critical

分数: 9.2

CVSS v3

风险因素: Critical

基本分数: 9.1

时间分数: 8.4

矢量: CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:F/RL:O/RC:C

漏洞信息

CPE: x-cpe:/a:sap:netweaver_visual_composer

必需的 KB 项: installed_sw/SAP NetWeaver

可利用: true

易利用性: Exploits are available

补丁发布日期: 2025/5/12

漏洞发布日期: 2025/5/12

CISA 已知可遭利用的漏洞到期日期: 2025/6/5

参考资料信息

CVE: CVE-2025-42999