CVE-2025-42999
SAP NetWeaver (Visual Composer डेवलपमेंट सर्वर) में असुरक्षित Deserialization
- प्रकाशित
- 13 मई 2025
- अद्यतन
- 11 अग॰ 2026
- सीएनए असाइन करना
- sap
- साक्ष्य देखे गए
- 15 मई 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
SAP NetWeaver Visual Composer Metadata Uploader तब असुरक्षित होता है जब कोई विशेषाधिकार प्राप्त उपयोगकर्ता अविश्वसनीय या दुर्भावनापूर्ण सामग्री अपलोड कर सकता है, जो डिसीरियलाइज़ होने पर, होस्ट सिस्टम की गोपनीयता, अखंडता और उपलब्धता से समझौता कर सकती है।
स्रोत
1CVE-2025-31324 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, SAP NetWeaver Visual Composer में एक अनप्रमाणित फ़ाइल अपलोड, जिसमें पहचान मार्गदर्शन, MITRE मैपिंग और उपचारात्मक कदम शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।