CVE-2025-42882CVE-2025-42882是SAP NetWeaver Application Server for ABAP中存在的一个授权绕过漏洞。该漏洞源于系统缺少对特定功能模块的授权检查,允许经过身份验证但仅具有基本权限的攻击者执行特定函数模块,从而检索系统中的受限技术信息。攻击者通过调用此类函数模块可获取服务器环境配置、系统架构、数据库结构等敏感技术细节。这些泄露的环境信息可能帮助攻击者更准确地了解目标系统架构,为后续更复杂的攻击(如权限提升、远程代码执行等)提供关键情报支持。根据CVSS 3.1评分标准,该漏洞对机密性有低影响,对完整性和可用性无影响,整体严重程度评定为中等。
该漏洞属于SAP NetWeaver ABAP平台的身份验证后授权缺陷。在ABAP环境中,系统通过角色和授权对象控制用户对功能模块的访问权限。然而,受影响的功能模块缺少必要的授权检查逻辑,允许任何经过基本身份验证的用户调用。攻击者利用此漏洞可执行RFC_READ_TABLE等标准函数模块,直接查询系统内部表(如USR01、T000等),获取用户会话信息、客户端配置、系统参数等敏感数据。此外,攻击者还可调用TH_*系列函数获取当前连接信息、用户列表、服务器状态等运行时环境数据。由于ABAP系统通常承载企业核心业务数据,此类信息泄露可能为横向移动和数据窃取奠定基础。攻击者首先需要拥有有效的SAP用户账户(即使是低权限角色),然后通过RFC/SOAP等接口协议调用目标函数模块即可触发漏洞,无需特殊网络位置或用户交互。