CVE-2025-42957
SAP S/4HANA (प्राइवेट क्लाउड या ऑन-प्रिमाइसेस) में कोड इंजेक्शन भेद्यता
- प्रकाशित
- 12 अग॰ 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- sap
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 75.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# SAP S/4HANA SAP S/4HANA एक हमलावर को उपयोगकर्ता विशेषाधिकारों के साथ RFC के माध्यम से उजागर किए गए फ़ंक्शन मॉड्यूल में एक भेद्यता का शोषण करने की अनुमति देता है। यह दोष सिस्टम में मनमाना ABAP कोड इंजेक्ट करने में सक्षम बनाता है, जिससे आवश्यक प्राधिकरण जाँचों को दरकिनार किया जा सकता है। यह भेद्यता प्रभावी रूप से एक बैकडोर के रूप में कार्य करती है, जिससे पूर्ण सिस्टम समझौते का जोखिम पैदा होता है, और सिस्टम की गोपनीयता, अखंडता और उपलब्धता को कमजोर करती है।
स्रोत
1CVE-2025-42957 एक RFC-सक्षम SAP S/4HANA मॉड्यूल को उजागर करता है जो कम-विशेषाधिकार वाले उपयोगकर्ताओं को व्यवस्थापक खाते बनाने और पूर्ण नियंत्रण प्राप्त करने के लिए ABAP कोड इंजेक्ट करने की अनुमति देता है। लेख भेद्यता, खतरे के मॉडल की व्याख्या करता है, न्यूनतम शोषण ABAP कोड प्रदान करता है, और सिस्टम को सुरक्षित करने के लिए पैचिंग और निगरानी चरणों को सूचीबद्ध करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।