Firma SAP publikuje aktualizacje bezpieczeństwa 12/2025 (P25-438)

cert.pse-online.pl 1 dzień temu

9 grudnia 2025 r. firma SAP opublikowała ostrzeżenia dotyczące bezpieczeństwa, mające na celu usunięcie luk w zabezpieczeniach wielu produktów. Wprowadzono aktualizacje dla następujących produktów:

  • SAP Solution Manager – wersja ST 720
  • SAP Commerce Cloud – wersje HY_COM 2205, COM_CLOUD 2211 i COM_CLOUD 2211-JDK21
  • SAP jConnect – SDK dla ASE – wersje SYBASE_SOFTWARE_DEVELOPER_KIT 16.0.4 i 16.1
  • SAP Web Dispatcher i Internet Communication Manager (ICM) – wersje KRNL64NUC 7.22, 7.22EXT, KRNL64UC 7.22, 7.22EXT, 7.53, WEBDISP 7.22_EXT, 7.53, 7.54, 7.77, 7.89, 7.93, 9.16, KERNEL 7.22, 7.53, 7.54, 7.77, 7.89, 7.93 i 9.16
  • SAP NetWeaver (usługa zdalna dla Xcelsius) – wersje BI-BASE-E 7.50, BI-BASE-B 7.50, BI-IBC 7.50, BI-BASE-S 7.50 i BIWEBAPP 7.50
  • SAP Business Objects – wersje ENTERPRISE 430, 2025 i 2027
  • SAP Web Dispatcher, Internet Communication Manager i SAP Content Server – wersje KRNL64UC 7.53, WEBDISP 7.53, 7.54, XS_ADVANCED_RUNTIME 1.00, SAP_EXTENDED_APP_SERVICES 1, CONTSERV 7.53, 7.54, KERNEL 7.53 i 7.54
  • SAP S/4 HANA Private Cloud (Księga Główna Finansowa) – wersje S4CORE 104, 105, 106, 107, 108 i 109
  • SAP NetWeaver Internet Communication Framework – wersje SAP_BASIS 700, SAP_BASIS 701, SAP_BASIS 702, SAP_BASIS 731, SAP_BASIS 740, SAP_BASIS 750, SAP_BASIS 751, SAP_BASIS 752, SAP_BASIS 753, SAP_BASIS 754, SAP_BASIS 755, SAP_BASIS 756, SAP_BASIS 757 i SAP_BASIS 758
  • Serwer aplikacji ABAP – wersje KRNL64UC 7.53, KERNEL 7.53, 7.54, 7.77, 7.89, 7.93, 9.16 i 9.17
  • SAP NetWeaver Enterprise Portal – wersja EP-RUNTIME 7.50
  • Framework SAPUI5 (komponent Markdown-it) – wersje SAP_UI 755, 756, 757 i 758
  • SAP Enterprise Search dla ABAP – wersje SAP_BASIS 752, SAP_BASIS 753, SAP_BASIS 754, SAP_BASIS 755, SAP_BASIS 756, SAP_BASIS 757, SAP_BASIS 758 i SAP_BASIS 816
  • SAP BusinessObjects Business Intelligence Platform – wersje ENTERPRISE 430, 2025 i 2027
LinkOpisKrytycznośćCVSS
3668705[CVE-2025-42887] Luka umożliwiająca wstrzyknięcie kodu w SAP Solution Manager Komponenty: SV-SMG-SVD-SWB Kategoria: Błąd programuKrytyczna9.9
3685270[CVE-2025-42880] Luka umożliwiająca wstrzyknięcie kodu w SAP Solution Manager Komponenty: SV-SMG-SVD-SWB Kategoria: Błąd programuKrytyczna9.9
3683579Liczne luki w zabezpieczeniach Apache Tomcat w SAP Commerce Cloud Komponenty: CEC-SCC-PLA-PL Kategoria: Błąd programuKrytyczna9.6
3685286[CVE-2025-42928] Luka w zabezpieczeniach deserializacji w SAP jConnect – SDK dla ASE Komponenty: BC-SYB-SDK Kategoria: Błąd programuKrytyczna9.1
3684682[CVE-2025-42878] Ujawnienie danych wrażliwych w SAP Web Dispatcher i Internet Communication Manager (ICM) Komponenty: BC-CST-IC Kategoria: Błąd programuWysoka8.2
3640185[CVE-2025-42874] Odmowa usługi (DOS) w SAP NetWeaver (usługa zdalna dla Xcelsius) Komponenty: BW-BEX-ET-XC Kategoria: Błąd programuWysoka7.9
3677544[CVE-2025-42877] Luka w zabezpieczeniach związana z uszkodzeniem pamięci w SAP Web Dispatcher, Internet Communication Manager i SAP Content Server Komponenty: BC-CST-IC Kategoria: Błąd programuWysoka7.5
3650226[CVE-2025-48976] Odmowa usługi (DOS) w SAP Business Objects Komponenty: BI-BIP-CMC Kategoria: Błąd programuWysoka7.5
3672151[CVE-2025-42876] Brak kontroli autoryzacji w SAP S/4 HANA Private Cloud (Księga Główna Finansowa) Komponenty: FI-GL-GL-G Kategoria: Błąd programuWysoka7.1
3591163[CVE-2025-42875] Brak kontroli uwierzytelniania w SAP NetWeaver Internet Communication Framework Komponenty: BC-MID-ICF Kategoria: Błąd programuŚrednia6.6
3662324[CVE-2025-42904] Luka umożliwiająca ujawnienie informacji w serwerze aplikacji ABAP Komponenty: BC-ABA-LI Kategoria: Błąd programuŚrednia6.5
3662622[CVE-2025-42872] Luka w zabezpieczeniach typu Cross-Site Scripting (XSS) w SAP NetWeaver Enterprise Portal Komponenty: EP-CON-SAP Kategoria: Błąd programuŚrednia6.1
3676970[CVE-2025-42873] Odmowa usługi (DoS) w środowisku SAPUI5 (komponent Markdown-it) Komponenty: CA-UI5-CTR-ROD Kategoria: Błąd programuŚrednia5.9
3659117[CVE-2025-42891] Brak kontroli autoryzacji w SAP Enterprise Search dla ABAP Komponenty: BC-EIM-ESH Kategoria: Błąd programuŚrednia5.5
3651390[CVE-2025-42896] Fałszowanie żądań po stronie serwera (SSRF) w platformie SAP BusinessObjects Business Intelligence Komponenty: BI-BIP-INV Kategoria: Błąd programuŚrednia5.4
3610322[CVE-2025-42961] Brak kontroli autoryzacji w SAP NetWeaver Application Server dla ABAP Komponenty: BC-DB-DBI Kategoria: Błąd programuŚrednia4.9
3626440[CVE-2025-42986] Brak kontroli autoryzacji w SAP NetWeaver i platformie ABAP Komponenty: SV-SMG-SDD Kategoria: Błąd programuŚrednia4.3
Idź do oryginalnego materiału