- شناسه CVE-2025-43006 :CVE
- CWE-79 :CWE
- yes :Advisory
- منتشر شده: می 13, 2025
- به روز شده: می 13, 2025
- امتیاز: 6.1
- نوع حمله: Cross Site Scripting (XSS)
- اثر گذاری: Unknown
- حوزه: تجهیزات شبکه و امنیت
- برند: SAP_SE
- محصول: SRM
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری در SAP Supplier Relationship Management نسخه 7.52 شناسایی شده است. این آسیبپذیری مربوط به عملکردی نامشخص در مؤلفه Master Data Management Catalogue است و منجر به آسیبپذیری Cross-Site Scripting (XSS) میشود. این آسیبپذیری با شناسه CVE-2025-43006 ثبت شده است. حمله میتواند از راه دور انجام شود و هیچ ابزار بهرهبرداری (اکسپلویت) در حال حاضر برای آن موجود نیست. برای رفع آن، نصب وصله امنیتی توصیه میشود.
توضیحات
طبق تعریف CWE-79، این آسیبپذیری زمانی رخ میدهد که محصول ورودی قابلکنترل توسط کاربر را پیش از استفاده در خروجی یک صفحه وب به درستی خنثی نکند یا اصلاً خنثی نکند. در اثر این آسیب پذیری در SAP Supplier Relationship Management (کامپوننت Master Data Management Catalogue)، به یک مهاجم غیرمجاز و بدون احراز هویت اجازه میدهد تا اسکریپتهای مخرب در برنامه اجرا کند که ممکن است منجر به آسیبپذیری XSS شود. این آسیبپذیری تأثیری بر دسترسیپذیری (Availability) ندارد اما ممکن است تأثیرات جزئی بر محرمانگی (Confidentiality) و یکپارچگی (Integrity) داشته باشد. اکسپلویت این آسیب پذیری آسان گزارش شده و حمله میتواند از راه دور انجام شود.
برای موفقیت حمله نیازی به احراز هویت نیست، اما قربانی باید با محتوای مخرب تعامل کند (مثلاً روی لینکی کلیک کند).
CVSS
Score | Severity | Version | Vector String |
6.1 | MEDIUM | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
لیست محصولات آسیب پذیر
Versions | Product |
affected at SRM_MDM_CAT 7.52 | SAP Supplier Relationship Management (Master Data Management Catalog) |
نتیجه گیری
برای جلوگیری از نفوذ از بروزرسانی امنیتی استفاده کنید.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-43006
- https://www.cvedetails.com/cve/CVE-2025-43006/
- https://support.sap.com/en/my-support/knowledge-base/security-notes-news.html?anchorId=section_370125364
- https://support.sap.com/en/my-support/knowledge-base/security-notes-news/may-2025.html
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-43006
- https://vuldb.com/?id.308478
- https://nvd.nist.gov/vuln/detail/CVE-2025-43006
- https://cwe.mitre.org/data/definitions/79.html