SK-CERT Bezpečnostné varovanie V20250610-01
Dôležitosť | Kritická |
Klasifikácia | Neutajované/TLP:CLEAR |
CVSS Skóre |
9.6 |
Identifikátor |
SAP produkty – kritická bezpečnostná zraniteľnosť |
Popis |
Spoločnosť SAP vydala bezpečnostné aktualizácie na svoje portfólio produktov, ktoré opravujú viacero bezpečnostných zraniteľností, z ktorých jedna je označená ako kritická. Kritická bezpečnostná zraniteľnosť s identifikátorom CVE-2025-42989 sa nachádza v produkte SAP NetWeaver Application Server for ABAP, spočíva v nedostatočnej implementácii bezpečnostných mechanizmov a umožňuje vzdialenému, autentifikovanému útočníkovi s právomocami používateľa eskalovať svoje privilégiá a následne získať neoprávnený prístup k citlivým údajom, vykonať neoprávnené zmeny v systéme a spôsobiť zneprístupnenie služby. Zneužitím ostatných bezpečnostných zraniteľností možno získať neoprávnený prístup k citlivým údajom, vykonať neoprávnené zmeny v systéme, spôsobiť zneprístupnenie služby, eskalovať privilégiá a vykonať škodlivý kód. Zneužitie zraniteľností s identifikátormi CVE-2025-23192 a CVE-2025-42990 vyžaduje interakciu zo strany používateľa. |
Dátum prvého zverejnenia varovania |
10.6.2025 |
CVE |
CVE-2025-23192, CVE-2025-31325, CVE-2025-42977, CVE-2025-42982, CVE-2025-42983, CVE-2025-42984, CVE-2025-42987, CVE-2025-42988, CVE-2025-42989, CVE-2025-42990, CVE-2025-42991, CVE-2025-42993, CVE-2025-42994, CVE-2025-42998 |
IOC |
– |
Zasiahnuté systémy |
AP S/4HANA (Manage Central Purchase Contract application) SAP Business Objects Business Intelligence Platform SAP Business One Integration Framework SAP Business Warehouse and SAP Plug-In Basis SAP BusinessObjects Business Intelligence (BI Workspace) SAP GRC (AC Plugin) SAP MDM Server SAP NetWeaver (ABAP Keyword Documentation) SAP NetWeaver Application Server for ABAP SAP NetWeaver Visual Composer SAP S/4HANA (Bank Account Application) SAP S/4HANA (Enterprise Event Enablement) SAP S/4HANA (Manage Processing Rules – For Bank Statement) SAPUI5 applications Presnú špecifikáciu jednotlivých zasiahnutých produktov nájdete na odkaze v sekcii ZDROJE |
Následky |
Vykonanie škodlivého kódu Eskalácia privilégií Neoprávnený prístup k citlivým údajom Neoprávnená zmena v systéme Zneprístupnenie služby |
Odporúčania |
Administrátorom a používateľom odporúčame bezodkladne vykonať aktualizáciu zasiahnutých systémov. Po odstránení zraniteľností, ktoré mohli spôsobiť získanie prístupu k citlivým údajom alebo vzdialené vykonanie kódu, je dobrou praxou zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč. Taktiež odporúčame poučiť používateľov, aby neotvárali neoverené e-mailové správy, prílohy z neznámych zdrojov a nenavštevovali nedôveryhodné webové stránky. |
Zdroje |
https://support.sap.com/en/my-support/knowledge-base/security-notes-news/june-2025.html |
« Späť na zoznam