CVE-2025-42874CVE-2025-42874是SAP NetWeaver平台中Xcelsius远程服务的一个高危安全漏洞。该漏洞允许具有网络访问权限和高级权限的攻击者在受影响系统上执行任意代码。漏洞的根本原因在于应用程序对输入验证不足,以及对远程方法调用的处理存在不当之处。攻击者无需用户交互即可成功利用此漏洞,可能导致服务中断或未授权的系统控制。此漏洞对系统的完整性和可用性产生严重影响,但对机密性的影响较低。CVSS评分7.9,属于高危级别漏洞,建议受影响的组织尽快采取修复措施。SAP已发布相关安全公告和补丁,用户应及时更新系统以消除安全风险。
该漏洞存在于SAP NetWeaver的Xcelsius远程服务组件中,攻击者通过构造恶意请求利用远程方法调用机制进行攻击。漏洞的核心问题包括:1) 输入验证不足,应用程序未能对用户输入进行充分的过滤和验证;2) 远程方法调用处理不当,允许攻击者通过特制的请求触发任意代码执行。攻击者利用网络访问权限和已有的高权限账户,发送精心构造的序列化数据或方法调用请求,即可绕过安全限制执行系统命令。由于无需用户交互,攻击可以在后台静默进行,对企业关键业务系统构成严重威胁。攻击成功后,攻击者可能获得系统控制权,窃取敏感数据或破坏系统完整性。