CVE-2025-42899CVE-2025-42899是SAP S4CORE系统中发现的一个中等严重性安全漏洞。该漏洞存在于SAP S4CORE的日记账目管理(Manage journal entries)功能中,由于系统未对已认证用户执行必要的授权检查,导致低权限用户能够提升其访问权限并访问本无权访问的资源或执行本无权执行的操作。此漏洞的CVSS评分为4.3,属于中等严重级别,对应用的机密性有较低影响,对完整性和可用性无影响。攻击向量为网络可利用,攻击者需要拥有低权限的认证账户,无需用户交互即可实施攻击。攻击者利用此漏洞可以在SAP系统中进行权限升级,可能导致敏感财务数据泄露或其他未授权操作。SAP官方已将此漏洞编号收录于CVE数据库,并建议受影响的客户及时应用安全补丁进行修复。
SAP S4CORE的日记账目管理功能存在授权检查缺失问题。在正常的SAP权限模型中,不同权限级别的用户应当只能访问和操作其职责范围内的财务数据。然而,由于该组件在处理某些API请求或页面访问时未正确验证用户的权限级别,已认证的低权限用户可以通过构造特定的HTTP请求或利用应用程序逻辑缺陷,绕过授权检查直接访问或操作高权限才能访问的日记账目数据。攻击者可能利用此漏洞执行以下操作:1)枚举其他用户的日记账目记录;2)查看敏感的财务交易信息;3)获取超出其角色权限范围的业务数据。由于CVSS向量显示对机密性有低影响(C:L),而完整性和可用性无影响(I:N/A:N),表明此漏洞主要风险在于信息泄露,而非数据篡改或服务中断。攻击者需要具备有效的SAP用户凭证才能利用此漏洞,因此该漏洞主要威胁来自内部用户或已被窃取凭证的攻击者。