CVE-2025-42889CVE-2025-42889是SAP Starter Solution中的一个中等严重性安全漏洞,CVSS评分5.4。该漏洞允许经过身份验证的攻击者通过精心构造的数据库查询语句来利用应用程序,从而暴露后端数据库内容。根据CVSS评分标准,该漏洞对机密性和完整性有较低影响,对可用性无影响。攻击者需要具有低权限级别的账户即可发起攻击,攻击向量为网络形式,无需用户交互。此漏洞由SAP安全团队([email protected])发现并披露,披露日期为2025年11月11日。建议受影响的用户及时查看SAP官方安全公告和补丁说明(SAP Note 2886616),采取相应的安全措施进行修复。
该漏洞存在于SAP Starter Solution的数据库查询处理模块中。应用程序在处理用户输入的数据库查询请求时,未对输入参数进行充分的验证和过滤。攻击者可以通过在查询参数中注入恶意SQL语句片段,绕过应用程序的查询逻辑,执行未经授权的数据库操作。由于漏洞需要认证才能利用,攻击者首先需要拥有一个有效的低权限用户账户。成功利用后,攻击者可以读取、修改或删除后端数据库中的敏感信息,包括但不限于用户凭据、业务数据和系统配置信息。漏洞的技术根源在于应用程序使用了动态SQL构建方式,且缺乏参数化查询或输入净化机制。攻击者利用此漏洞可以逐步探测数据库结构,提取敏感数据,最终可能导致数据库完全沦陷。