- شناسه CVE-2025-30018 :CVE
- CWE-611 :CWE
- yes :Advisory
- منتشر شده: می 13, 2025
- به روز شده: می 13, 2025
- امتیاز: 8.6
- نوع حمله: Unknown
- اثر گذاری: Information Disclosure
- حوزه: تجهیزات شبکه و امنیت
- برند: SAP_SE
- محصول: SRM
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیریهای متعددی در Live Auction Cockpit محصول SAP Supplier Relationship Management شناسایی شده است. این آسیبپذیری به مهاجم اجازه میدهد که یک درخواست سرویسگیرنده اپلیکیشن همراه با یک فایل XML، ارسال کند. هنگامی که این فایل تجزیه میشود، مهاجم قادر خواهد بود به فایلها و دادههای حساس دسترسی پیدا کند.
توضیحات
آسیبپذیری CVE-2025-30018 در Live Auction Cockpit محصول SAP Supplier Relationship Management، به دلیل عدم محدودیت صحیح در پردازش XML شناسایی شده است. این آسیب پذیری به مهاجم این امکان را میدهد که با ارسال یک فایل مخرب XML ، در هنگام پردازش آن، به فایلها و دادههای حساس دسترسی پیدا کند. این آسیبپذیری محرمانگی (Confidentiality) اطلاعات را تهدید میکند و در عین حال هیچ تأثیری بر یکپارچگی (Integrity) یا در دسترسبودن (Availability) سیستم ندارد.
CVSS
Score | Severity | Version | Vector String |
8.6 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
لیست محصولات آسیب پذیر
Versions | Product |
affected at SRM_SERVER 7.14 | SAP Supplier Relationship Management (Live Auction Cockpit) |
لیست محصولات بروز شده
SAP در یادداشت امنیتی شماره 3578900 بهروزرسانی امنیتی را برای پچ این آسیبپذیری ارائه کرده است.
نتیجه گیری
به سازمان ها توصیه می شود به منظور کاهش ریسک افشای اطلاعات، هرچه سریعتر Live Auction Cockpit را به نسخه پچ شده بهروزرسانی کنند. همچنین بررسی دقیق ترافیک ورودی و اعمال کنترلهای امنیتی روی فایلهای XML دریافتی میتواند از بروز سوءاستفادههای مشابه جلوگیری کند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-30018
- https://www.cvedetails.com/cve/CVE-2025-30018/
- https://support.sap.com/en/my-support/knowledge-base/security-notes-news/may-2025.html
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-30018
- https://vuldb.com/?id.308388
- https://nvd.nist.gov/vuln/detail/CVE-2025-30018
- https://cwe.mitre.org/data/definitions/611.html