CVE-2025-42892CVE-2025-42892是SAP Business Connector中存在的一个操作系统命令注入漏洞。该漏洞由于应用程序在处理用户上传的特制内容时未对输入进行充分的安全验证,导致攻击者可以通过构造恶意请求注入并执行任意操作系统命令。成功利用此漏洞可导致攻击者完全控制受影响系统,窃取敏感数据、篡改系统配置或中断业务服务。由于该漏洞需要攻击者具备管理员权限和相邻网络访问能力,因此实际利用难度较高,但一旦被利用将对系统造成严重影响。
该漏洞属于OS命令注入(OS Command Injection)类型,存在于SAP Business Connector的特定功能模块中。攻击者需要具备有效的管理员凭证和相邻网络访问权限。攻击流程如下:首先,攻击者通过身份验证后访问系统的内容上传功能;其次,攻击者构造包含恶意操作系统命令的特制内容(如在文件名或文件内容中嵌入命令分隔符和恶意命令);最后,当应用程序处理该内容时,由于缺乏输入验证,恶意命令被传递给底层操作系统执行。成功利用后,攻击者可在服务器上执行任意命令,包括但不限于文件操作、网络配置、用户管理等高权限操作,从而实现对系统的完全控制。CVSS 3.1评分6.8(中等严重程度)反映了该漏洞需要较高权限和特定网络位置才能利用的特点。