SAP Security Note, Version: 2, 发布日期: 2025/08/12
组件:CA-LT-ANA
优先级:热点新闻
类别:程序错误
审批状态:已针对客户审批
更正:2
手动活动:0
前提条件:0
描述
症状
SAP Landscape Transformation (SLT) 允许具有用户权限的攻击者利用通过 RFC 公开的功能模块中的漏洞。此缺陷允许绕过基本权限检查将任意 ABAP 代码注入系统。这种漏洞可有效起到后门作用,造成系统完全受损的风险,损害系统的机密性、完整性和可用性。
其他条款
命令注入、OS 命令注入、架构转换、LT 分析、SLT、CVE-2025-42950
解决方案
此 SAP 安全注释中提供的修复将消除代码注入风险,并确保应用程序不再允许任意代码执行,防止攻击者注入和执行恶意脚本或命令。
实施此 SAP 安全注释引用的修正指令或支持包。
解决方法:
此安全注释没有可用的解决方法。
CVSS
CVSS v3.0 Base Score: 9,9 / 10
CVSS v3.0 Base Vector:
| 键值 | 价值 | ||
|---|---|---|---|
| 攻击矢量 (AV) | 网络 (N) | ||
| 攻击复杂性 (AC) | 低 (L) | ||
| 所需权限 (PR) | 低 (L) | ||
| 用户交互 (UI) | 无 (N) | ||
| 范围 (S) | 已更改 (C) | ||
| 保密性影响(C) | 高 (H) | ||
| 完整性影响 (I) | 高 (H) | ||
| 可用性影响 (A) | 高 (H) |
SAP 提供此 CVSS v3.0 基础分作为该注释中报告问题所产生风险的评估。该评估不会考虑您的系统配置或操作环境。其无意取代您在确定该 SAP 安全注释的适用性或优先级别时所建议实施的任何风险评估。有关更多信息,请参阅 https://support.sap.com/securitynotes 中的 FQA 部分。
软件组件
| 软件组件 | 发件人 | 收件人 | |||
|---|---|---|---|---|---|
| DMIS | 2011_1_700 | 2011_1_700 | |||
| DMIS | 2011_1_710 | 2011_1_710 | |||
| DMIS | 2011_1_730 | 2011_1_730 | |||
| DMIS | 2011_1_731 | 2011_1_731 | |||
| DMIS | 2018_1_752 | 2018_1_752 | |||
| DMIS | 2020 | 2020 |
修正指令
| 软件组件 | 修正指令数 | |||
|---|---|---|---|---|
| DMIS | 2 |
支持包
| Software Component Version | Support Package | ||
|---|---|---|---|
| DMIS 2011_1_700 | SAPK-11329INDMIS | ||
| DMIS 2011_1_710 | SAPK-11429INDMIS | ||
| DMIS 2011_1_730 | SAPK-11529INDMIS | ||
| DMIS 2011_1_731 | SAPK-11629INDMIS | ||
| DMIS 2018_1_752 | SAPK-20115INDMIS | ||
| DMIS 2020 | SAPK-20211INDMIS |
参考
此文档参考
| SAP Note/KBA | 组件 | 标题 | ||
|---|---|---|---|---|
| 3638514 | CA-LT-ANA | 安全注释 3633838 的常见问题 |
此文档由 参考
| SAP Note/KBA | 组件 | 标题 | ||
|---|---|---|---|---|
| 3638514 | CA-LT-ANA | 安全注释 3633838 的常见问题 |
属性
| 键值 | 价值 | ||
|---|---|---|---|
| 外部报告 | 否 |



发表回复