Open-Source Security Intelligence

Know every vulnerability
before it knows you.

DevGuard continuously monitors your dependencies and alerts you when CVEs like this one affect your stack — with real-time threat intelligence built for developers.

Search

NCSC-2025-0275

Published Sep 9, 2025·Last modified Sep 9, 2025
Description
Feiten

SAP heeft kwetsbaarheden verholpen in verschillende producten, waaronder in SAP NetWeaver, SAP NetWeaver Application Server Java en SAP Landscape Transformation.

Interpretaties

De kwetsbaarheden bevinden zich onder andere in de RMI-P4 module en de SAP NetWeaver AS Java platform.

De kwetsbaarheid met kenmerk CVE-2025-42944 betreft een deserialisatieprobleem dat kan worden misbruikt door niet-geauthenticeerde aanvallers, wat kan leiden tot willekeurige OS-commando-executie. Dit bedreigt de vertrouwelijkheid, integriteit en beschikbaarheid van de applicatie.

De kwetsbaarheid met kenmerk CVE-2025-42922 stelt geauthenticeerde niet-administratieve gebruikers in staat om willekeurige bestanden te uploaden via de Deploy Web Service-functie. Dit kan ook leiden tot compromittering van systeemvertrouwelijkheid, integriteit en beschikbaarheid.

Oplossingen

SAP heeft updates uitgebracht om de kwetsbaarheden te verhelpen. Zie bijgevoegde referenties voor meer informatie.

Kans

medium

Schade

high

CWE-22

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

CWE-94

Improper Control of Generation of Code ('Code Injection')

CWE-250

Execution with Unnecessary Privileges

CWE-287

Improper Authentication

CWE-306

Missing Authentication for Critical Function

CWE-341

Predictable from Observable State

CWE-352

Cross-Site Request Forgery (CSRF)

CWE-404

Improper Resource Shutdown or Release

CWE-502

Deserialization of Untrusted Data

CWE-521

Weak Password Requirements

CWE-522

Insufficiently Protected Credentials

CWE-606

Unchecked Input for Loop Condition

CWE-770

Allocation of Resources Without Limits or Throttling

CWE-862

Missing Authorization

CWE-863

Incorrect Authorization

CWE-1022

Use of Web Link to Untrusted Target with window.opener Access

CWE-1287

Improper Validation of Specified Type of Input

CWE-1395

Dependency on Vulnerable Third-Party Component

Scan your project

Continuously monitor your dependencies and get alerted when vulnerabilities like this one affect your stack.

Checkout DevGuard