CVE-2025-42876CVE-2025-42876是SAP S/4 HANA私有云版本中财务总账模块的一个高危安全漏洞。该漏洞源于系统中缺少适当的授权检查机制,允许经过身份验证的攻击者突破其受限的权限边界。具体而言,当攻击者账户被限制在单个公司代码范围内时,漏洞允许其访问、读取敏感财务数据,并能够在所有公司代码中发布或修改文档。这一缺陷严重违反了SAP系统的多租户隔离原则,可能导致跨公司的数据泄露和未授权的财务操作。成功利用此漏洞将对数据机密性产生高影响,对数据完整性产生低影响,但不会影响系统可用性。SAP官方已将此漏洞的CVSS评分定为7.1,属于高危级别。
该漏洞属于OWASP Top 10中的Broken Access Control(访问控制失效)类别。在SAP S/4 HANA的财务总账模块中,系统本应基于用户授权的公司代码进行严格的数据隔离。然而,由于API端点或业务逻辑层缺少必要的权限验证,攻击者可以通过构造特定的HTTP请求参数(如公司代码ID),在未经授权的情况下访问其他公司代码的数据。攻击者首先需要拥有一个有效的SAP系统账户,且该账户仅被授权访问特定的公司代码。通过分析SAP的OData服务或RFC接口,攻击者可以识别出可被操控的参数(如CompanyCodeID或类似的业务对象标识符),并利用这些参数绕过授权检查,实现跨租户的数据访问和操作。此类漏洞通常存在于SAP Fiori应用、BAPI调用或Web服务中,攻击者利用API调用时未充分验证用户权限的缺陷,执行超出其角色权限的操作。