3633838 – [CVE-2025-42950] SAP Landscape Transformation 中的代码注入漏洞(分析平台)

3633838 – [CVE-2025-42950] SAP Landscape Transformation 中的代码注入漏洞(分析平台)

SAP Security Note, Version: 2, 发布日期: 2025/08/12

组件:CA-LT-ANA
优先级:热点新闻
类别:程序错误
审批状态:已针对客户审批
更正:2
手动活动:0
前提条件:0

描述

症状

SAP Landscape Transformation (SLT) 允许具有用户权限的攻击者利用通过 RFC 公开的功能模块中的漏洞。此缺陷允许绕过基本权限检查将任意 ABAP 代码注入系统。这种漏洞可有效起到后门作用,造成系统完全受损的风险,损害系统的机密性、完整性和可用性。

其他条款

命令注入、OS 命令注入、架构转换、LT 分析、SLT、CVE-2025-42950

解决方案

此 SAP 安全注释中提供的修复将消除代码注入风险,并确保应用程序不再允许任意代码执行,防止攻击者注入和执行恶意脚本或命令。

实施此 SAP 安全注释引用的修正指令或支持包。

解决方法:

此安全注释没有可用的解决方法。

CVSS

CVSS v3.0 Base Score: 9,9 / 10

CVSS v3.0 Base Vector:

键值价值
攻击矢量 (AV)网络 (N)
攻击复杂性 (AC)低 (L)
所需权限 (PR)低 (L)
用户交互 (UI)无 (N)
范围 (S)已更改 (C)
保密性影响(C)高 (H)
完整性影响 (I)高 (H)
可用性影响 (A)高 (H)

SAP 提供此 CVSS v3.0 基础分作为该注释中报告问题所产生风险的评估。该评估不会考虑您的系统配置或操作环境。其无意取代您在确定该 SAP 安全注释的适用性或优先级别时所建议实施的任何风险评估。有关更多信息,请参阅 https://support.sap.com/securitynotes 中的 FQA 部分。

软件组件

软件组件发件人收件人
DMIS2011_1_7002011_1_700
DMIS2011_1_7102011_1_710
DMIS2011_1_7302011_1_730
DMIS2011_1_7312011_1_731
DMIS2018_1_7522018_1_752
DMIS20202020

修正指令

软件组件修正指令数
DMIS2

支持包

Software Component VersionSupport Package
DMIS 2011_1_700SAPK-11329INDMIS
DMIS 2011_1_710SAPK-11429INDMIS
DMIS 2011_1_730SAPK-11529INDMIS
DMIS 2011_1_731SAPK-11629INDMIS
DMIS 2018_1_752SAPK-20115INDMIS
DMIS 2020SAPK-20211INDMIS

参考

此文档参考

SAP Note/KBA组件标题
3638514CA-LT-ANA安全注释 3633838 的常见问题

此文档由 参考

SAP Note/KBA组件标题
3638514CA-LT-ANA安全注释 3633838 的常见问题

属性

键值价值
外部报告

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注