LOGO OA教程 ERP教程 模切知识交流 PMS教程 CRM教程 开发文档 其他文档  
 
网站管理员

[点晴模切ERP]SAP系统爆严重安全漏洞

admin
2025年4月11日 21:45 本文热度 57

近日,据国外媒体报道:SAP 修补了 18 个系统安全漏洞!

SAP发布了2025年4月补丁日安全公告,修复了18个漏洞。
其中三项被视为至关重要,包括 SAP S/4HANA(私有云)和 SAP Landscape Transformation 中的代码注入可能性,两者的 CVSS 评分均为 9.9。
另一个严重问题涉及 SAP Financial Consolidation 中的身份验证绕过,CVSS 评分为 9.8。 
SAP 建议客户的 IT 管理员验证其系统是否受到影响并及时打上补丁。
SAP 有专门的安全部门,里面有很多安全方面的专家。比如下面这位在德国工作的中国同事,在安全方面就有很深的造诣。
SAP于本周二 (2025 年 4 月 8 日)发布了四月补丁的安全公告。
总的来说,这家总部位于沃尔多夫的公司在 18 份安全公告中解决了漏洞。其中,三个被视为严重安全风险,四个被视为高安全风险。
补丁概述中,SAP 列出了单独的通知。那里的描述并不详细;管理员可以使用 SAP 链接的注释编号登录 SAP 账户后找到它们。
SAP:严重安全漏洞
这些严重的安全漏洞允许攻击者在 SAP S/4HANA(私有云)(CVE-2025-27429,CVSS 9.9,风险“严重”)和 SAP Landscape Transformation(分析平台)(CVE-2025-31330,CVSS 9.9,风险“严重”)中注入并执行恶意代码。
恶意行为者还可以绕过 SAP Financial Consolidation 中的身份验证(CVE-2025-30016,CVSS 9.8,风险“严重”)。

IT 经理应检查其网络中使用的软件是否受到漏洞影响,并及时安装可用的更新。

按风险分类排序的最新 SAP 安全公告:

  • SAP S/4HANA(私有云)中的代码注入漏洞,CVE-2025-27429,CVSS 9.9,风险“严重”

  • SAP Landscape Transformation(分析平台)中的代码注入漏洞,CVE-2025-31330,CVSS 9.9,严重

  • SAP Financial Consolidation 中的身份验证绕过漏洞,CVE-2025-30016,CVSS 9.8,严重

  • SAP NetWeaver 应用服务器 ABAP 中的远程函数调用 (RFC) 混合动态 RFC 目标漏洞,CVE-2025-23186,CVSS 8.5,高

  • SAP Commerce Cloud 中的 Apache Tomcat 中的检查时间使用时间 (TOCTOU) 竞争条件漏洞,CVE-2024-56337,CVSS 8.1,高

  • SAP Capital Yield Tax Management 中的目录遍历漏洞,CVE-2025-30014,CVSS 7.7,高

  • SAP NetWeaver 和 ABAP 平台(服务数据收集)中的目录遍历漏洞,CVE-2025-27428,CVSS 7.7,高

  • SAP Commerce Cloud(公共云)中的潜在信息泄露漏洞,CVE-2025-26654,CVSS 6.8,中等

  • SAP ERP BW Business Content 中的代码注入漏洞,CVE-2025-30013,CVSS 6.7,中等

  • SAP BusinessObjects Business Intelligence 平台中的不安全文件权限漏洞,CVE-2025-31332,CVSS 6.6,中等

  • SAP KMC WPC 中的信息泄露漏洞,CVE-2025-26657,CVSS 5.3,中等

  • SAP NetWeaver 应用服务器 ABAP(基于 SAP GUI for HTML 的应用程序)中的跨站点脚本 (XSS) 漏洞,CVE-2025-26653,CVSS 4.7,中等

  • SAP 解决方案管理器中缺少授权检查,CVE-2025-30017,CVSS 4.4,中等

  • SAP S4CORE 实体中的 Odata 元数据篡改,CVE-2025-31333,CVSS 4.3,中等

  • SAP NetWeaver 应用服务器 ABAP(病毒扫描接口)中缺少授权检查,CVE-2025-27437,CVSS 4.3,中等

  • SAP NetWeaver 中的授权绕过漏洞,CVE-2025-31331,CVSS 4.3,中等

  • SAP Commerce Cloud 中的信息泄露漏洞,CVE-2025-27435,CVSS 4.2,中等

  • SAP NetWeaver 和 ABAP 平台(应用服务器 ABAP)中的内存损坏漏洞,CVE-2025-30015,CVSS 4.1中等

SAP 还更新了两个较旧的安全通知:一个涉及 SAP BusinessObjects 商业智能平台,该平台于 2 月份首次发现高风险漏洞;另一个涉及 SAP CRM 和 SAP S/4 HANA 中的低严重性服务器端请求伪造 (SSRF),该漏洞最初于 3 月份得到解决。

参考资料:
[1]https://www.heise.de/news/SAP-Patchday-18-Schwachstellenmeldungen-einige-sind-kritisch-10343834.html


阅读原文:原文链接



点晴模切ERP更多信息:http://moqie.clicksun.cn,联系电话:4001861886

该文章在 2025/4/12 16:38:08 编辑过
关键字查询
相关文章
正在查询...
点晴ERP是一款针对中小制造业的专业生产管理软件系统,系统成熟度和易用性得到了国内大量中小企业的青睐。
点晴PMS码头管理系统主要针对港口码头集装箱与散货日常运作、调度、堆场、车队、财务费用、相关报表等业务管理,结合码头的业务特点,围绕调度、堆场作业而开发的。集技术的先进性、管理的有效性于一体,是物流码头及其他港口类企业的高效ERP管理信息系统。
点晴WMS仓储管理系统提供了货物产品管理,销售管理,采购管理,仓储管理,仓库管理,保质期管理,货位管理,库位管理,生产管理,WMS管理系统,标签打印,条形码,二维码管理,批号管理软件。
点晴免费OA是一款软件和通用服务都免费,不限功能、不限时间、不限用户的免费OA协同办公管理系统。
Copyright 2010-2025 ClickSun All Rights Reserved