Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-06654

Опубликовано: 09 июн. 2025
Источник: fstec
CVSS3: 9.6
CVSS2: 8.5
EPSS Низкий

Описание

Уязвимость программной интеграционной платформы SAP NetWeaver Application Server ABAP связана с отсутствием механизма проверки подлинности при обработке входящих RFC-запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить свои привилегии

Вендор

SAP SE

Наименование ПО

SAP NetWeaver Application Server

Версия ПО

kernel 7.89 (SAP NetWeaver Application Server)
kernel 7.93 (SAP NetWeaver Application Server)
KERNEL 9.14 (SAP NetWeaver Application Server)
KERNEL 9.15 (SAP NetWeaver Application Server)

Тип ПО

Сетевое программное средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 8,5)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,6)

Возможные меры по устранению уязвимости

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- использование средств межсетевого экранирования для ограничения удаленного доступа к платформе;
- ограничение доступа недоверенных пользователей к платформе сторонними средствами защиты с использованием технологии белых\черных списков;
- использование SIEM-систем для отслеживания событий, связанных с получением RFC-запросов;
- использование виртуальных частных сетей для организации удаленного доступа (VPN);
- ограничение доступа к устройствам из внешних сетей (Интернет).
Использование рекомендаций:
https://support.sap.com/en/my-support/knowledge-base/security-notes-news/june-2025.html

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 12%
0.00041
Низкий

9.6 Critical

CVSS3

8.5 High

CVSS2

Связанные уязвимости

CVSS3: 9.6
nvd
9 дней назад

RFC inbound processing�does not perform necessary authorization checks for an authenticated user, resulting in escalation of privileges. On successful exploitation the attacker could critically impact both integrity and availability of the application.

CVSS3: 9.6
github
9 дней назад

RFC inbound processing�does not perform necessary authorization checks for an authenticated user, resulting in escalation of privileges. On successful exploitation the attacker could critically impact both integrity and availability of the application.

EPSS

Процентиль: 12%
0.00041
Низкий

9.6 Critical

CVSS3

8.5 High

CVSS2