CVE-2025-42928CVE-2025-42928是SAP jConnect中发现的一个严重反序列化安全漏洞,CVSS评分高达9.1(满分10分)。该漏洞允许具有高权限的用户在特定条件下利用反序列化机制执行任意远程代码。SAP jConnect是SAP系统的重要组成部分,用于提供数据库连接功能,广泛应用于企业资源规划(ERP)系统中。由于该漏洞影响SAP系统的核心连接组件,且利用后会对系统的机密性、完整性和可用性造成严重影响,因此被评定为严重(Critical)级别。攻击者可通过构造特殊的序列化对象,利用jConnect的反序列化处理逻辑,在目标系统上执行恶意代码,进而完全控制受影响的SAP系统。鉴于该漏洞无需用户交互即可被高权限用户利用,且可通过网络远程触发,建议所有使用受影响版本SAP jConnect的用户立即采取修复措施。
该漏洞根源于SAP jConnect组件中的不安全反序列化处理。反序列化是程序将字节流恢复为对象的过程,当应用程序对用户可控的序列化数据进行反序列化时,就会产生安全风险。攻击者需要拥有SAP系统的高权限账户才能利用此漏洞。攻击流程如下:首先,攻击者构造一个包含恶意负载的序列化对象,该对象在反序列化时将触发任意代码执行;然后,通过精心设计的输入将这个恶意序列化数据发送到存在漏洞的SAP jConnect组件;最后,当jConnect执行反序列化操作时,嵌入的恶意代码将以SAP系统服务账户的权限执行。由于SAP jConnect负责数据库连接管理,攻击成功后可进一步横向移动到数据库服务器,窃取敏感业务数据或破坏系统完整性。CVSS向量显示该漏洞的网络可访问性(AV:N)意味着攻击者可通过网络远程发起攻击,而高权限要求(PR:H)限制了在已获取高权限账户的前提下进行利用。