CVE-2025-42878CVE-2025-42878是SAP Web Dispatcher和ICM(Internet Communication Manager)中的一个高危安全漏洞。该漏洞源于这些组件可能暴露内部测试接口,这些接口本应仅用于开发和测试环境,不应该在生产环境中启用。当这些测试接口被意外启用时,未经身份验证的远程攻击者可以利用它们访问诊断功能、发送恶意构造的请求,甚至可能导致服务中断。此漏洞对机密性和可用性造成严重影响(高影响),对完整性影响较低。根据CVSS 3.1评分标准,该漏洞获得8.2分,属于高危级别。攻击向量为网络级别,无需认证即可发起攻击,但需要一定的用户交互(如诱导用户访问恶意链接)。攻击者可以利用暴露的接口获取敏感系统信息、修改配置或造成服务不可用,对企业业务连续性构成重大威胁。
SAP Web Dispatcher是SAP系统架构中的关键组件,负责负载均衡和请求转发;ICM(Internet Communication Manager)是SAP NetWeaver应用服务器的核心通信组件,负责处理HTTP/HTTPS请求。这两个组件在某些配置下可能暴露内部测试接口,这些接口通常包含调试功能、状态监控端点、配置查看工具等敏感功能。攻击者通过构造特定的HTTP请求,可以无需任何认证即可访问这些端点。一旦成功访问,攻击者可以:1)获取系统配置信息、版本详情、运行状态等敏感数据;2)利用诊断接口发送恶意构造的请求,可能导致内存破坏或拒绝服务;3)通过测试接口执行管理操作,如重新加载配置、修改连接参数等。由于这些接口设计用于内部测试,往往缺乏生产环境所需的安全防护机制,如输入验证、访问控制、审计日志等。漏洞的利用难度为中等(AC:H),因为攻击者需要了解特定的接口路径和请求格式,但一旦成功利用,影响范围广泛。