CVE-2025-42919CVE-2025-42919是SAP NetWeaver Application Server Java中的一个信息泄露漏洞。由于应用程序对URL请求处理不当,攻击者可以通过在请求路径中插入任意路径组件来访问内部元数据文件。该漏洞允许未经认证的攻击者利用路径遍历技术获取服务器上的敏感应用程序元数据,包括配置文件、部署描述符、内部路径结构等信息。虽然此漏洞不会直接影响系统完整性或可用性,但可能导致敏感配置信息暴露,为进一步攻击提供情报支持。攻击者无需任何特殊权限或用户交互即可发起攻击,CVSS评分5.3属于中等严重程度。
该漏洞存在于SAP NetWeaver Application Server Java的Web组件中。攻击者利用路径遍历技术,通过在HTTP请求URL中插入特殊构造的路径组件(如../等目录遍历序列)来绕过正常的访问控制机制。服务器端未能正确验证和过滤用户输入的路径参数,导致攻击者可以访问原本受保护或不可见的内部元数据文件。这些文件可能包含应用程序配置信息、部署路径、内部接口定义等敏感数据。攻击者通过构造类似/sap/xxx/..;/WEB-INF/web.xml或/sap/xxx/..%2F..%2FWEB-INF的请求来触发漏洞。由于无需认证,任何网络可达的攻击者都可以尝试利用此漏洞。