CVE-2025-42885CVE-2025-42885是SAP HANA 2.0平台中hdbrss组件的一个安全漏洞,由于缺少适当的身份验证机制,允许未认证攻击者远程调用特定功能并获取敏感信息。该漏洞存在于SAP HANA的远程订阅服务(hdbrss)中,攻击者可以通过网络直接访问受影响的服务而无需提供任何凭据。成功利用此漏洞可能导致系统配置信息、数据库结构或其他敏感数据的泄露,但不会影响数据的完整性和系统可用性。CVSS 3.1评分为5.8(中等严重程度),主要影响机密性。SAP官方已将此漏洞评级为中等严重性,并建议用户及时应用安全补丁。
SAP HANA 2.0的hdbrss(Remote Subscription Service)组件在设计时未正确实现认证机制。该服务允许远程客户端订阅数据变更事件,但在处理请求时缺少对调用者身份的验证。攻击者可以通过发送特制的HTTP请求到hdbrss服务端点,调用远程启用的函数接口。由于缺少认证检查,服务端会直接处理请求并返回敏感信息。漏洞利用的关键在于hdbrss的XMLA或OData接口配置不当,允许匿名访问。攻击者利用此漏洞可以枚举系统信息、获取订阅列表、查看数据源配置等。CVSS向量AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N表明这是通过网络低复杂度攻击,无需权限和用户交互即可实施,对机密性有低影响。