CVE-2025-42883CVE-2025-42883是SAP NetWeaver Application Server for ABAP系统中Migration Workbench(也称为DX Workbench)组件的一个安全漏洞。该漏洞的CVSS评分为2.7,严重等级为低危。漏洞的核心问题是Migration Workbench在处理文件上传时未能触发预期的恶意软件扫描机制。根据漏洞描述,具有管理权限的攻击者可以利用这一缺陷向应用服务器上传恶意文件。由于该漏洞需要高权限才能利用(PR:H),且攻击复杂度较低(AC:L),攻击者可以在不需要用户交互的情况下(UI:N)实施攻击。从CVSS向量来看,该漏洞对机密性(C:L)和完整性(I:L)的影响均为低级别,对可用性无影响(A:N)。这意味着攻击者主要能够影响系统文件的完整性,存在上传恶意文件的风险,但不太可能直接导致大规模数据泄露或服务中断。该漏洞由SAP安全团队([email protected])于2025年11月11日披露,属于典型的安全控制缺失问题。
SAP NetWeaver Application Server for ABAP的Migration Workbench(DX Workbench)组件用于在SAP系统之间迁移数据。在正常的安全架构中,当用户通过Migration Workbench上传任何文件到应用服务器时,系统应当自动触发恶意软件扫描功能,以检测并阻止潜在的恶意文件。然而,CVE-2025-42883漏洞表明这一关键的安全检查机制被绕过或完全缺失。具体来说,即使文件成功上传到应用服务器的文件系统中,恶意软件扫描功能也不会被触发。这意味着具有管理员权限的恶意用户可以上传任何类型的文件,包括可执行文件、脚本或包含恶意代码的文档,而不会被安全系统检测。对于需要管理权限才能访问Migration Workbench的场景,攻击者需要先获取高权限账户,但这在某些情况下可能通过其他漏洞或配置错误实现。一旦攻击者获得管理权限,他们可以利用Migration Workbench的上传功能将恶意文件写入服务器的任意可写目录,可能导致后续的代码执行或进一步的系统入侵。