- شناسه CVE-2025-42999 :CVE
- CWE-502 :CWE
- yes :Advisory
- منتشر شده: می 13, 2025
- به روز شده: می 13, 2025
- امتیاز: 9.1
- نوع حمله: Unknown
- اثر گذاری: Unknown
- حوزه: تجهیزات شبکه و امنیت
- برند: SAP_SE
- محصول: SAP NetWeaver
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری عدم سریالسازی ناامن (Insecure Deserialization) در SAP NetWeaver به مهاجمان با دسترسی بالا این امکان را میدهد که محتوای غیرمعتبر یا مخرب را بارگذاری کنند. با فرآیند عدم سریالسازی، این محتوا میتواند امنیت سیستم میزبان را به خطر بیندازد. این آسیبپذیری میتواند تأثیرات جدی بر محرمانگی (confidentiality)، یکپارچگی (integrity) و در دسترسپذیری (availability) سیستم داشته باشد.
توضیحات
آسیبپذیری عدم سریال سازی ناامن در نسخههای خاصی از SAP NetWeaver (سرور توسعه یافته Visual Composer) شناسایی شده است. این آسیبپذیری به یک کاربر با سطح دسترسی بالا این امکان را میدهد که محتوای غیرمعتبر یا مخرب را بارگذاری کرده و فرآیند عدم سریال سازی را انجام دهد. این اقدام می تواند منجر به افشای اطلاعات حساس، تغییر در دادهها و یا ایجاد مشکلات جدی در دسترس پذیری سامانه شود. این آسیبپذیری تأثیرات جدی بر محرمانگی، یکپارچگی و در دسترس بودن اطلاعات دارد و نیازمند اقدام فوری برای برطرف کردن آن است.
CVSS
Score | Severity | Version | Vector String |
9.1 | CRITICAL | 3.1 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
Versions | Product |
affected at VCFRAMEWORK 7.50 | SAP NetWeaver (Visual Composer development server) |
لیست محصولات بروز شده
طبق مستند SAP Note 3604119، اعمال پچ امنیتی ارائهشده میتواند این آسیب پذیری را بهطور کامل برطرف کند.
نتیجه گیری
به شدت توصیه میشود که کاربران آسیبپذیری را بهروزرسانی کرده و در صورت لزوم به منظور جلوگیری از حملات دسترسیهای خود را محدود وکنترل نمایند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-42999
- https://www.cvedetails.com/cve/CVE-2025-42999/
- https://support.sap.com/en/my-support/knowledge-base/security-notes-news/may-2025.html
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-42999
- https://vuldb.com/?id.308385
- https://cvefeed.io/vuln/detail/CVE-2025-42999
- https://nvd.nist.gov/vuln/detail/CVE-2025-42999
- https://cwe.mitre.org/data/definitions/502.html