CVE-2025-42999
Deserialización insegura en SAP NetWeaver (servidor de desarrollo de Visual Composer)
- Publicado
- 13 may 2025
- Actualizado
- 11 ago 2026
- Asignación de CNA
- sap
- Evidencia observada
- 15 may 2025
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 96,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
CISA conocida explotada
Este CVE aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Resumen
SAP NetWeaver Visual Composer Metadata Uploader es vulnerable cuando un usuario privilegiado puede cargar contenido malicioso o no confiable que, al deserializarse, podría comprometer la confidencialidad, integridad y disponibilidad del sistema host.
Fuentes
1Prueba de concepto del exploit para CVE-2025-31324, una subida de archivos sin autenticación en SAP NetWeaver Visual Composer, con guía de detección, mapeo MITRE y pasos de remediación.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.