CVE-2025-42884CVE-2025-42884是SAP NetWeaver Enterprise Portal中的一个JNDI注入漏洞。SAP NetWeaver是SAP公司的企业应用集成平台,广泛应用于大型企业的核心业务系统。Enterprise Portal组件提供了企业门户功能,允许用户通过Web界面访问各种业务应用和数据。该漏洞允许未经身份验证的远程攻击者通过注入恶意的JNDI环境属性或构造特殊的URL参数,在JNDI查找操作过程中访问未经授权的JNDI提供者。攻击者可以利用此漏洞获取服务器敏感信息或修改服务器数据,对信息资产的机密性和完整性造成威胁。由于攻击复杂度较低且无需认证,该漏洞具有较高的利用风险,企业应尽快采取修复措施。
该漏洞源于SAP NetWeaver Enterprise Portal在处理JNDI(Java Naming and Directory Interface)查找操作时缺乏充分的输入验证机制。攻击者可以通过构造特定的HTTP请求参数,注入恶意的JNDI环境属性或URL引用。当应用程序执行JNDI查找时,会尝试连接攻击者指定的JNDI提供者(如LDAP、RMI、Corba等),从而触发远程对象加载。攻击者可以在恶意的JNDI服务器上部署包含恶意代码的序列化对象,当目标服务器反序列化这些对象时,可能导致远程代码执行。即使不触发远程代码执行,攻击者也能通过JNDI注入获取敏感的配置信息、访问内部资源或进行信息探测。该漏洞影响所有使用默认配置的NetWeaver Enterprise Portal实例,攻击者可以在无需任何凭证的情况下发起攻击。