Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-05676

Опубликовано: 13 мая 2025
Источник: fstec
CVSS3: 9.1
CVSS2: 9
EPSS Средний

Описание

Уязвимость функции MetadataUploader инструмента Visual Composer программной интеграционной платформы SAP NetWeaver связана с недостатками механизма десериализации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путем отправки специально сформированных HTTP-запросов

Вендор

SAP

Наименование ПО

SAP NetWeaver

Версия ПО

VCFRAMEWORK 7.50 (SAP NetWeaver)

Тип ПО

Сетевое программное средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,1)

Возможные меры по устранению уязвимости

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- отключение инструмента Visual Composer;
- использование межсетевого экрана уровня приложений (WAF) для фильтрации сетевого трафика;
- использование антивирусного программного обеспечения для проверки наличия вредоносных файлов;
- использование SIEM-систем для отслеживания попыток эксплуатации уязвимости;
- использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимостей;
- ограничение доступа к программному обеспечению из внешних сетей (Интернет).
Использование рекомендаций:
https://support.sap.com/en/my-support/knowledge-base/security-notes-news/may-2025.html

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 96%
0.13868
Средний

9.1 Critical

CVSS3

9 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.1
nvd
больше 1 года назад

SAP NetWeaver Visual Composer Metadata Uploader is vulnerable when a privileged user can upload untrusted or malicious content which, when deserialized, could potentially lead to a compromise of confidentiality, integrity, and availability of the host system.

CVSS3: 9.1
github
больше 1 года назад

SAP NetWeaver Visual Composer Metadata Uploader is vulnerable when a privileged user can upload untrusted or malicious content which, when deserialized, could potentially lead to a compromise of confidentiality, integrity, and availability of the host system.

EPSS

Процентиль: 96%
0.13868
Средний

9.1 Critical

CVSS3

9 Critical

CVSS2