رفع باگ Command Execution با سطح شدت بحرانی در NetWeaver توسط SAP
SAP بیش از ۲۰ آسیبپذیری جدید از جمله سه نقص با سطح شدت بحرانی در NetWeaver را برطرف کرد
SAP در بولتن امنیتی ماه سپتامبر خود اعلام کرد که ۲۱ آسیبپذیری جدید در محصولاتش برطرف شده است که سه مورد از آنها با سطح شدت بحرانی، نرمافزار NetWeaver را تحت تأثیر قرار میدهند.
NetWeaver زیربنای بسیاری از برنامههای تجاری SAP از جمله ERP، CRM، SRM و SCM است و بهعنوان یک Modular Middleware در شبکههای سازمانی گسترده بهطور گسترده مورد استفاده قرار میگیرد.
مهمترین آسیبپذیری، با شناسه CVE-2025-42944 و امتیاز حداکثری CVSS 10/10، یک نقص Insecure Deserialization در SAP NetWeaver (RMIP4) ServerCore 7.50 است. مهاجم غیرمعتبر میتواند با ارسال یک شیء Java مخرب از طریق ماژول RMI-P4 به پورت باز، دستورات دلخواه سیستمعامل را اجرا کند. RMI-P4 پروتکل Remote Method Invocation است که در SAP NetWeaver AS Java برای ارتباطات داخلی SAP یا مدیریت استفاده میشود.
دومین نقص بحرانی، با شناسه CVE-2025-42922 و امتیاز CVSS 9.9، یک آسیبپذیری Insecure File Operations در NetWeaver AS Java (Deploy Web Service) است. این باگ به مهاجم دارای دسترسی احراز هویتشده غیرادمین اجازه میدهد فایلهای دلخواه بارگذاری کرده و در نهایت کل سیستم را به خطر اندازد.
سومین نقص بحرانی، با شناسه CVE-2025-42958 و امتیاز CVSS 9.1، مربوط به فقدان بررسی احراز هویت در NetWeaver است که به مهاجم با سطح دسترسی بالا امکان میدهد دادههای حساس را بخواند، تغییر دهد یا حذف کند و به قابلیتهای مدیریتی دسترسی پیدا کند.
علاوه بر این، SAP چند آسیبپذیری با سطح شدت بالا را نیز رفع کرده است، از جمله:
- CVE-2025-42933 (SAP Business One SLD): ذخیرهسازی ناایمن دادههای حساس (مانند Credentials) که میتواند استخراج و سوءاستفاده شود.
- CVE-2025-42929 (SLT Replication Server): فقدان اعتبارسنجی ورودی که امکان تخریب یا دستکاری دادههای Replicated را فراهم میکند.
- CVE-2025-42916 (S/4HANA): نبود اعتبارسنجی ورودی در اجزای اصلی که خطر دستکاری غیرمجاز دادهها را ایجاد میکند.
محصولات SAP به دلیل استقرار در سازمانهای بزرگ و مدیریت دادههای حیاتی، همواره هدف اصلی مهاجمان سایبری بودهاند. در اوایل همین ماه، یک آسیبپذیری بحرانی Code Injection با شناسه CVE-2025-42957 گزارش شد که محصولات S/4HANA، Business One و NetWeaver را تحت تأثیر قرار میداد.
مدیران سیستم توصیه میشود مطابق با راهکارهای وصله و کاهش ریسک ارائهشده توسط SAP برای سه نقص بحرانی اقدام کنند.