CVE-2025-42909CVE-2025-42909是SAP Cloud Appliance Library(SAP CAL)中存在的一个安全配置不当漏洞。该漏洞源于S/4HANA设备镜像中默认的profile配置不安全,允许具有高权限的攻击者利用现有SAP CAL设备中的不安全默认profile设置,获取对其他设备的访问权限。该漏洞的CVSS 3.1评分为3.0分,属于低危级别。其攻击向量为网络(AV:N),攻击复杂度较高(AC:H),需要高权限(PR:H),无需用户交互(UI:N),且存在作用域变更(S:C)。在影响方面,该漏洞对应用程序的机密性存在低影响,完整性和可用性不受影响。SAP作为CNA( CVE Numbering Authority)于2025年10月14日披露了该漏洞,并发布了相应的安全补丁。该漏洞主要影响在SAP CAL平台上部署和使用S/4HANA设备的企业用户,特别是在多租户环境中,不同设备之间可能因默认配置不当而存在横向越权的风险。攻击者需要先获得某个SAP CAL设备的高权限访问,才能利用该漏洞访问其他设备,因此实际利用门槛较高,威胁范围相对有限。
SAP Cloud Appliance Library是SAP提供的云设备部署和管理平台,用户可以通过该平台快速部署预配置的SAP设备实例,包括S/4HANA等核心产品。该漏洞的核心问题在于S/4HANA设备镜像中默认的profile配置存在安全隐患。在SAP系统中,profile文件包含了系统运行时的关键配置参数,包括安全相关的设置。
当SAP CAL部署S/4HANA设备时,如果使用了不安全的默认profile配置,攻击者在获得某个设备的高权限访问后,可以利用该profile中存在的配置缺陷(如默认凭据、过于宽松的权限设置或不安全的网络配置),尝试访问同一SAP CAL平台上的其他设备实例。由于SAP CAL平台管理多个设备实例,攻击者可能通过共享的profile配置或凭据实现横向移动。
具体利用条件包括:1)攻击者需要具有目标SAP CAL设备的高权限(如管理员权限);2)S/4HANA设备使用了存在安全缺陷的默认profile;3)攻击者能够通过网络访问其他目标设备。漏洞的作用域发生变更(S:C),意味着攻击者利用该漏洞的影响超出了原始组件的范围,可能影响到同一平台上的其他设备实例。该漏洞的完整性和可用性不受影响,仅对机密性产生低级别影响。