SK-CERT Bezpečnostné varovanie V20250708-03

Dôležitosť Kritická
Klasifikácia Neutajované/TLP:CLEAR
CVSS Skóre
10.0
Identifikátor
SAP produkty – viacero kritických bezpečnostných zraniteľností
Popis
Spoločnosť SAP vydala bezpečnostné aktualizácie na svoje portfólio produktov, ktoré opravujú viacero bezpečnostných zraniteľností, z ktorých je šesť označených ako kritických.
Najzávažnejšia kritická bezpečnostná zraniteľnosť s identifikátorom CVE-2025-30012 sa nachádza v produkte SAP Supplier Relationship Management, spočíva v nedostatočnej implementácii bezpečnostných mechanizmov a umožňuje vzdialenému, neautentifikovanému útočníkovi prostredníctvom zaslania špeciálne vytvorenej požiadavky vykonať škodlivý kód v kontexte používateľa SAP Administrator s následkom úplného narušenia dôvernosti, integrity a dostupnosti systému.
Zneužitím ostatných bezpečnostných zraniteľností možno získať neoprávnený prístup k citlivým údajom, vykonať neoprávnené zmeny v systéme, spôsobiť zneprístupnenie služby, získať úplnú kontrolu nad systémom, eskalovať privilégiá a vykonať škodlivý kód.
Zneužitie niektorých zraniteľností vyžaduje interakciu používateľa.
Dátum prvého zverejnenia varovania
8.7.2025
CVE
CVE-2024-53677, CVE-2025-30009, CVE-2025-30010, CVE-2025-30011, CVE-2025-30012, CVE-2025-30018, CVE-2025-31326, CVE-2025-42952, CVE-2025-42953, CVE-2025-42954, CVE-2025-42956, CVE-2025-42959, CVE-2025-42960, CVE-2025-42961, CVE-2025-42962, CVE-2025-42963, CVE-2025-42964, CVE-2025-42965, CVE-2025-42966, CVE-2025-42967, CVE-2025-42968, CVE-2025-42969, CVE-2025-42970, CVE-2025-42971, CVE-2025-42973, CVE-2025-42974, CVE-2025-42977, CVE-2025-42978, CVE-2025-42979, CVE-2025-42980, CVE-2025-42981, CVE-2025-42985, CVE-2025-42986, CVE-2025-42992, CVE-2025-42993, CVE-2025-43001
IOC
Zasiahnuté systémy
SAP ABAP Platform
SAP Business Objects Business Intelligence Platform
SAP Business Warehouse
SAP BusinessObjects BI Platform Central Management Console Promotion
SAP BusinessObjects Business Intelligence Platform
SAP BusinessObjects Content Administrator workbench
SAP BW/4HANA BEx Tools
SAP Data Services
SAP GUI for Windows
SAP NetWeaver
SAP NetWeaver ABAP Server
SAP NetWeaver Application Server ABAP
SAP NetWeaver Application Server for Java
SAP NetWeaver Application Server Java
SAP NetWeaver Business Warehouse
SAP NetWeaver Enterprise Portal Administration
SAP NetWeaver Enterprise Portal Federated Portal Network
SAP NetWeaver Visual Composer
SAP Plug-In Basis
SAP S/4HANA
SAP SCM
SAP Supplier Relationship Management
SAPCAR

Presnú špecifikáciu jednotlivých zasiahnutých produktov nájdete na odkaze v sekcii ZDROJE

Následky
Vykonanie škodlivého kódu
Eskalácia privilégií
Neoprávnený prístup k citlivým údajom
Neoprávnená zmena v systéme
Zneprístupnenie služby
Neoprávnený prístup do systému
Odporúčania
Administrátorom a používateľom odporúčame bezodkladne vykonať aktualizáciu zasiahnutých systémov.
Po odstránení zraniteľností, ktoré mohli spôsobiť vzdialené vykonanie kódu, je dobrou praxou kontrola systému a zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč.
Taktiež odporúčame poučiť používateľov, aby neotvárali neoverené e-mailové správy, prílohy z neznámych zdrojov a nenavštevovali nedôveryhodné webové stránky.
Zdroje
https://support.sap.com/en/my-support/knowledge-base/security-notes-news/july-2025.html
https://www.cve.org/CVERecord?id=CVE-2025-30012

« Späť na zoznam