CVE-2025-42957
ثغرة حقن الكود في SAP S/4HANA (السحابة الخاصة أو المحلي)
- تم النشر
- 12/08/2025
- محدث
- 26/02/2026
- تخصيص CNA
- sap
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 75.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# SAP S/4HANA تسمح SAP S/4HANA لمهاجم يتمتع بصلاحيات مستخدم باستغلال ثغرة أمنية في وحدة الوظائف المكشوفة عبر RFC. تتيح هذه الثغرة حقن كود ABAP عشوائي في النظام، متجاوزةً بذلك فحوصات التفويض الأساسية. تعمل هذه الثغرة فعليًا كباب خلفي، مما يخلق خطر الاختراق الكامل للنظام، ويقوّض سرية النظام وسلامته وتوافره.
المصادر
1يكشف CVE‑2025‑42957 عن وحدة SAP S/4HANA مفعّلة عبر RFC تتيح للمستخدمين منخفضي الامتيازات حقن كود ABAP لإنشاء حسابات مسؤول والحصول على تحكم كامل في النظام. تشرح المقالة الثغرة، ونموذج التهديد، وتوفّر كود ABAP أدنى للاستغلال، وتُدرج خطوات التصحيح والمراقبة لتأمين النظام.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.