专栏名称: FreeBuf
国内关注度最高的全球互联网安全新媒体
TodayRss-海外RSS稳定源
目录
今天看啥  ›  专栏  ›  FreeBuf

思爱普SAP S/4HANA爆高危漏洞,可致系统被完全控制

FreeBuf  · 公众号  · 互联网安全  · 2025-09-07 18:30
    

主要观点总结

文章主要介绍了SAP S/4HANA软件中的高危命令注入漏洞(CVE-2025-42957)的概况、技术细节、影响与应对以及攻击特征。攻击者可利用该漏洞完全控制SAP系统,破坏其机密性、完整性和可用性。

关键观点总结

关键观点1: 漏洞概况

SAP S/4HANA软件存在一个高危命令注入漏洞(CVE-2025-42957),攻击者可利用该漏洞完全控制SAP系统,包括篡改数据库、创建超级用户账户和窃取密码哈希值。

关键观点2: 技术细节

该漏洞允许攻击者通过RFC协议暴露的功能模块实施攻击,绕过关键权限检查,注入任意ABAP代码。漏洞相当于一个后门,可能影响所有SAP S/4HANA版本(私有云和本地部署)。

关键观点3: 影响与应对

厂商已发布补丁修复此漏洞。SecurityBridge威胁研究实验室发现漏洞利用代码已在野出现,建议管理员立即修复。攻击可能导致欺诈、数据窃取、间谍活动或勒索软件植入。攻击者只需低级凭证,无需用户交互即可实施攻击。

关键观点4: 攻击特征

虽然攻击尚未大规模扩散,但漏洞已被恶意利用。未打补丁的SAP系统面临风险,攻击者可通过逆向分析ABAP补丁构造利用代码。攻击复杂度低,可通过网络远程执行。


免责声明:本文内容摘要由平台算法生成,仅为信息导航参考,不代表原文立场或观点。 原文内容版权归原作者所有,如您为原作者并希望删除该摘要或链接,请通过 【版权申诉通道】联系我们处理。

原文地址: 访问原文地址
总结与预览地址:访问文章预览/总结
文章地址: 访问文章快照