PT-2025-20808 · Sap · Sap Supplier Relationship Management
CVE-2025-30012
·
Publicado
2025-05-13
·
Atualizado
2025-10-23
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do SAP Supplier Relationship Management (SRM) anteriores ao patch de julho de 2025
Versão 7.14 do SAP SRM Live Auction Cockpit
Descrição
O Live Auction Cockpit no SAP Supplier Relationship Management (SRM) utiliza um componente de applet Java depreciado que é suscetível a aceitar objetos Java binários em um formato de codificação específico. A exploração bem-sucedida por um atacante não autenticado poderia permitir o envio de solicitações de payload malicioso, levando à desserialização de dados dentro da aplicação e à potencial execução de comandos arbitrários do sistema operacional com privilégios de Administrador SAP. A vulnerabilidade representa um alto impacto na confidencialidade, integridade e disponibilidade da aplicação. Embora alguns relatórios indiquem um baixo impacto, outras fontes relatam um impacto crítico com uma pontuação CVSS de 10.0. A vulnerabilidade permite o comprometimento completo do sistema através de desserialização.
Endpoints de API: Não especificados.
Parâmetros ou Variáveis Vulneráveis: Não especificados.
Nomes de Funções: Não especificados.
Recomendações
Para versões do SAP SRM anteriores ao patch de julho de 2025, aplique os patches de segurança de julho de 2025.
Para a versão 7.14 do SAP SRM Live Auction Cockpit, aplique os patches de segurança de julho de 2025 e desative os applets Java.
Correção
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sap Supplier Relationship Management