ΑρχικήUpdatesSAP: Patch Day notes – Διόρθωση κρίσιμων ευπαθειών

SAP: Patch Day notes – Διόρθωση κρίσιμων ευπαθειών

Στο πλαίσιο της προγραμματισμένης συντήρησης ασφαλείας, η SAP κυκλοφόρησε τα Patch Day notes Σεπτεμβρίου 2025, αντιμετωπίζοντας συνολικά 21 νέες ευπάθειες και παρέχοντας ενημερώσεις για τέσσερα προηγούμενα security advisories.

SAP: Patch Day notes ευπάθειες

Μερικές από τις πιο σημαντικές διορθώσεις αυτού του μήνα περιλαμβάνουν τέσσερις κρίσιμες ευπάθειες που θα μπορούσαν να εκθέσουν τα συστήματα SAP σε σημαντικό κίνδυνο: απομακρυσμένη εκτέλεση κώδικα και πλήρη παραβίαση του συστήματος. Οι οργανισμοί καλούνται να εφαρμόσουν αυτές τις ενημερώσεις άμεσα για να προστατεύσουν τα επιχειρησιακά τους περιβάλλοντα.

Δείτε επίσης: 45 domains αποκαλύπτουν μακροχρόνια κυβερνοκατασκοπεία από τη Salt Typhoon

SAP: Διόρθωση ευπαθειών

Η πιο σοβαρή ευπάθεια αυτού του μήνα, που αναγνωρίζεται ως CVE-2025-42944, έχει βαθμολογία CVSS 10.0/10, τη μέγιστη δυνατή. Πρόκειται για μια “ευπάθεια Insecure Deserialization” στο Remote Method Invocation (RMI-P4) component του SAΡ NetWeaver. Μια επιτυχής εκμετάλλευση θα μπορούσε να επιτρέψει σε έναν μη εξουσιοδοτημένο απομακρυσμένο επιτιθέμενο να εκτελέσει αυθαίρετο κώδικα, οδηγώντας ενδεχομένως σε πλήρη παραβίαση της εμπιστευτικότητας, της ακεραιότητας και της διαθεσιμότητας του επηρεαζόμενου συστήματος.

Ένα άλλο κρίσιμο ζήτημα, το CVE-2025-42922, επηρεάζει το SAP NetWeaver Application Server (AS) Java. Αυτή η ευπάθεια, με βαθμολογία CVSS 9.9, επιτρέπει σε έναν επιτιθέμενο χαμηλών προνομίων να εκτελεί μη εξουσιοδοτημένες λειτουργίες αρχείων. Αυτό θα μπορούσε να επιτρέψει στον επιτιθέμενο να διαβάσει, να τροποποιήσει ή να διαγράψει ευαίσθητα αρχεία συστήματος.

Μια ενημέρωση κυκλοφόρησε και για μια προηγουμένως γνωστή κρίσιμη ευπάθεια, CVE-2023-27500, στο SAΡ NetWeaver AS για ABAP και ABAP Platform. Με βαθμολογία CVSS 9.6, αυτή η ευπάθεια θα μπορούσε να χρησιμοποιηθεί από έναν επιτιθέμενο με χαμηλά προνόμια για να αντικαταστήσει κρίσιμα αρχεία συστήματος, προκαλώντας ενδεχομένως διακοπή συστήματος και καταστροφή δεδομένων.

Δείτε επίσης: 18 δημοφιλή πακέτα κώδικα χακαρίστηκαν για κλοπή crypto

SAP: Patch Day notes – Διόρθωση κρίσιμων ευπαθειών

Η τέταρτη κρίσιμη ευπάθεια, CVE-2025-42958, εντοπίζεται επίσης στο SAP NetWeaver και έχει βαθμολογία CVSS 9.1. Αυτή η ευπάθεια θα μπορούσε να αξιοποιηθεί από έναν επιτιθέμενο με υψηλά προνόμια για να παρακάμψει τους μηχανισμούς αυθεντικοποίησης και να αποκτήσει μη εξουσιοδοτημένη πρόσβαση σε κρίσιμες λειτουργίες και δεδομένα.

Εκτός από τα κρίσιμα ζητήματα, η SAΡ διόρθωσε αρκετές ευπάθειες υψηλής προτεραιότητας. Αυτές περιλαμβάνουν:

– CVE-2025-42933: Μια ευπάθεια στο SAΡ Business One (SLD) με βαθμολογία CVSS 8.8.
– CVE-2025-42929: Μια ευπάθεια στον SAΡ Landscape Transformation Replication Server, με βαθμολογία 8.1.
– CVE-2025-42916: Μια ευπάθεια στο SAP S/4HANA, επίσης με CVSS 8.1.
– Μια ενημέρωση για το CVE-2025-27428, στα SAΡ NetWeaver και ABAP Platform, με βαθμολογία CVSS 7.7.

Οι υπόλοιπες ενημερώσεις αφορούν ευπάθειες μεσαίας και χαμηλής σοβαρότητας, όπως: Cross-Site Scripting (XSS), Denial of Service (DoS) και Έλλειψη Ελέγχων Εξουσιοδότησης σε μια σειρά προϊόντων.

Δείτε επίσης: Ευπάθεια στο Progress OpenEdge επιτρέπει εκτέλεση κώδικα

SAP: Patch Day notes – Διόρθωση κρίσιμων ευπαθειών

Από τις 25 σημειώσεις ασφαλείας που κυκλοφόρησαν στα Patch Day notes Σεπτεμβρίου 2025 της SAP, οι 21 ήταν νέες. Οι διαχειριστές SAΡ συνιστάται να εξετάσουν τη συνολική λίστα σημειώσεων ασφαλείας και να δώσουν προτεραιότητα στην εφαρμογή των ενημερώσεων:

SAP Note #CVE IDVulnerability TitleAffected ProductPriorityCVSS 3.0 Score
3634501CVE-2025-42944Insecure Deserialization vulnerability in SAΡ Netweaver (RMI-P4)SAΡ Netweaver (RMI-P4)Critical10.0
3643865CVE-2025-42922Insecure File Operations vulnerability in SAΡ NetWeaver AS Java (Deploy Web Service)SAΡ NetWeaver AS Java (Deploy Web Service)Critical9.9
3627373CVE-2025-42958Missing Authentication check in SAΡ NetWeaverSAΡ NetWeaverCritical9.1
3642961CVE-2025-42933Insecure Storage of Sensitive Information in SAΡ Business One (SLD)SAΡ Business One (SLD)High8.8
3633002CVE-2025-42929Missing input validation vulnerability in SAΡ Landscape Transformation Replication ServerSAΡ Landscape Transformation Replication ServerHigh8.1
3635475CVE-2025-42916Missing input validation vulnerability in SAΡ S/4HANA (Private Cloud or On-Premise)SAΡ S/4HANA (Private Cloud or On-Premise)High8.1
3620264CVE-2025-22228Security Misconfiguration vulnerability in Spring security within SAΡ Commerce Cloud and SAΡ DatahubSAΡ Commerce Cloud and SAΡ DatahubMedium6.6
3614067CVE-2025-42930Denial of Service (DoS) vulnerability in SAΡ Business Planning and ConsolidationSAΡ Business Planning and ConsolidationMedium6.5
3635587CVE-2025-42912, CVE-2025-42913, CVE-2025-42914Missing Authorization check in SAΡ HCM (My Timesheet Fiori 2.0 application)SAΡ HCM (My Timesheet Fiori 2.0 application)Medium6.5
3643832CVE-2025-42917Missing Authorization check in SAΡ HCM (Approve Timesheets Fiori 2.0 application)SAΡ HCM (Approve Timesheets Fiori 2.0 application)Medium6.5
3611420CVE-2023-5072Denial of Service (DoS) vulnerability due to outdated JSON library used in SAΡ BusinessObjects Business Intelligence PlatformSAΡ BusinessObjects Business Intelligence PlatformMedium6.5
3647098CVE-2025-42920Cross-Site Scripting (XSS) vulnerability in SAΡ Supplier Relationship ManagementSAΡ Supplier Relationship ManagementMedium6.1
3629325CVE-2025-42938Cross-Site Scripting (XSS) vulnerability in SAΡ NetWeaver ABAP PlatformSAΡ NetWeaver ABAP PlatformMedium6.1
3409013CVE-2025-42915Missing Authorization Check in Fiori app (Manage Payment Blocks)Fiori app (Manage Payment Blocks)Medium5.4
3619465CVE-2025-42926Missing Authentication check in SAΡ NetWeaver Application Server JavaSAΡ NetWeaver Application Server JavaMedium5.3
3627644CVE-2025-42911Missing Authorization check in SAΡ NetWeaver (Service Data Download)SAΡ NetWeaver (Service Data Download)Medium5.0
3640477CVE-2025-42925Predictable Object Identifier vulnerability in SAΡ NetWeaver AS Java (IIOP Service)SAΡ NetWeaver AS Java (IIOP Service)Medium4.3
3450692CVE-2025-42923Cross-Site Request Forgery (CSRF) vulnerability in SAP Fiori App (F4044 Manage Work Center Groups)SAΡ Fiori App (F4044 Manage Work Center Groups)Medium4.3
3623504CVE-2025-42918Missing Authorization check in SAP NetWeaver Application Server for ABAP (Background Processing)SAP NetWeaver Application Server for ABAP (Background Processing)Medium4.3
3525295CVE-2025-42927Information Disclosure due to Outdated OpenSSL Version in SAP NetWeaver AS Java (Adobe Document Service)SAP NetWeaver AS Java (Adobe Document Service)Low3.4
3632154CVE-2024-13009Potential Improper Resource Release vulnerability in SAP Commerce CloudSAP Commerce CloudLow3.1
📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS