CVE-2025-42897CVE-2025-42897是SAP Business One系统中System Landscape Directory (SLD)组件存在的一个信息泄露漏洞。该漏洞源于SLD提供的匿名API端点未正确实施访问控制机制,允许未经授权的普通用户访问本应受保护的敏感系统信息。攻击者利用此漏洞可获取系统配置数据、用户账户信息、服务器架构详情等未授权内容。尽管该漏洞对机密性的影响评估为低级别(CVSS C:L),但仍可能导致敏感业务信息暴露,为进一步攻击提供情报支持。由于漏洞无需认证即可利用(PR:N),且可通过网络远程触发(AV:N),因此具有较高的可利用性。SAP官方已将此漏洞评级为中等严重程度,并建议受影响的客户及时应用安全补丁。
SAP Business One的System Landscape Directory (SLD)组件负责管理系统架构和配置信息,包括服务器列表、数据库连接参数、用户账户信息等核心数据。该组件暴露的匿名API允许未认证用户查询系统配置信息,攻击者可通过构造特定的HTTP请求到SLD端点获取敏感数据。漏洞利用方式为:攻击者使用普通用户权限或无需认证,直接向SLD的匿名API端点发送请求,即可获取系统信息列表。由于API未对返回数据进行适当的权限校验,导致原本仅管理员可访问的配置信息被泄露。技术层面上,漏洞存在于SLD的API访问控制模块,缺少对请求来源的充分验证和访问权限的强制检查。攻击者可通过自动化工具批量探测API端点,大规模收集系统信息,为后续攻击活动提供情报支持。