SAP NetWeaver AS Java Apache Log4j 漏洞 (3726899)

medium Nessus 插件 ID 320856

简介

远程 SAP NetWeaver AS Java 服务器受到 Apache Log4j 中漏洞的影响。

描述

远程主机上检测到的 SAP NetWeaver Application Server Java 版本受到 SAP 安全公告 3726899 中提及的 Apache Log4j 库中漏洞的影响:

- Apache Log4j Core 2.0-beta9 及之前 2.25.2 版本中的套接字附加器不会对等证书执行 TLS 主机名验证,即使将 verifyHostName 配置属性或 log4j2.sslVerifyHostName 系统属性设置为 true。在某些情况下,此问题可允许中间人攻击者拦截或重定向日志流量。(CVE-2025-68161)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

根据供应商公告应用相应的修补程序。

另见

https://me.sap.com/notes/3726899

插件详情

严重性: Medium

ID: 320856

文件名: sap_netweaver_as_java_3726899.nasl

版本: 1.2

类型: Remote

系列: Web Servers

发布时间: 2026/6/12

最近更新时间: 2026/6/15

配置: 启用偏执模式

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.3

CVSS v2

风险因素: Medium

基本分数: 4

时间分数: 3.1

矢量: CVSS2#AV:N/AC:H/Au:N/C:P/I:P/A:N

CVSS 分数来源: CVE-2025-68161

CVSS v3

风险因素: Medium

基本分数: 4.8

时间分数: 4.3

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

风险因素: Medium

Base Score: 6.3

Threat Score: 2.9

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:L/SA:N

漏洞信息

CPE: cpe:/a:sap:netweaver_application_server

必需的 KB 项: installed_sw/SAP Netweaver Application Server (AS), Settings/ParanoidReport

可利用: true

易利用性: Exploits are available

补丁发布日期: 2026/6/9

漏洞发布日期: 2025/12/18

参考资料信息

CVE: CVE-2025-68161

IAVA: 2026-A-0556