CVE-2025-42875CVE-2025-42875是SAP Internet Communication Framework中存在的一个中等严重性安全漏洞。该漏洞源于ICF组件在处理需要用户身份识别的功能时,未能执行适当的身份验证检查。攻击者可以利用此漏洞重用现有的授权令牌,绕过正常的安全认证流程,从而以合法用户身份访问系统资源。此问题违反了安全身份验证最佳实践,可能导致应用程序的机密性、完整性和可用性受到低程度影响。CVSS 3.1评分6.6表明该漏洞可通过网络远程利用,攻击复杂度低,但需要高权限账户作为前提条件。由于该漏洞影响SAP核心通信框架,建议受影响用户尽快应用官方安全更新。
SAP Internet Communication Framework (ICF)是SAP ABAP系统中的核心HTTP/HTTPS通信组件,负责处理Web服务请求和用户会话管理。该漏洞存在于ICF对用户身份识别功能的处理逻辑中。具体来说,当应用程序调用需要验证用户身份的ICF服务时,框架未能正确校验请求中的会话令牌或认证凭证的有效性。攻击者可以通过以下方式利用此漏洞:首先获取一个有效的授权令牌(可通过中间人攻击、会话固定或其他方式获得),然后在后续请求中重放该令牌。由于ICF未对令牌的使用上下文和时效性进行严格验证,攻击者可以成功伪装成合法用户执行操作。此漏洞的CVSS向量显示攻击复杂度低,但需要高权限账户作为跳板,这对攻击的可行性构成一定限制。修复方案通常涉及在ICF层面增加令牌校验逻辑、实施一次性令牌机制、以及增强会话管理的安全性。