PT-2025-20808 · Sap · Sap Supplier Relationship Management

CVE-2025-30012

·

Publicado

2025-05-13

·

Atualizado

2025-10-23

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do SAP Supplier Relationship Management (SRM) anteriores ao patch de julho de 2025 Versão 7.14 do SAP SRM Live Auction Cockpit
Descrição O Live Auction Cockpit no SAP Supplier Relationship Management (SRM) utiliza um componente de applet Java depreciado que é suscetível a aceitar objetos Java binários em um formato de codificação específico. A exploração bem-sucedida por um atacante não autenticado poderia permitir o envio de solicitações de payload malicioso, levando à desserialização de dados dentro da aplicação e à potencial execução de comandos arbitrários do sistema operacional com privilégios de Administrador SAP. A vulnerabilidade representa um alto impacto na confidencialidade, integridade e disponibilidade da aplicação. Embora alguns relatórios indiquem um baixo impacto, outras fontes relatam um impacto crítico com uma pontuação CVSS de 10.0. A vulnerabilidade permite o comprometimento completo do sistema através de desserialização.
Endpoints de API: Não especificados. Parâmetros ou Variáveis Vulneráveis: Não especificados. Nomes de Funções: Não especificados.
Recomendações Para versões do SAP SRM anteriores ao patch de julho de 2025, aplique os patches de segurança de julho de 2025. Para a versão 7.14 do SAP SRM Live Auction Cockpit, aplique os patches de segurança de julho de 2025 e desative os applets Java.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-30012

Produtos afetados

Sap Supplier Relationship Management