Know every vulnerabilitybefore it knows you.
DevGuard continuously monitors your dependencies and alerts you when CVEs like this one affect your stack — with real-time threat intelligence built for developers.
- Feiten
SAP heeft kwetsbaarheden verholpen in verschillende producten, waaronder in SAP NetWeaver, SAP NetWeaver Application Server Java en SAP Landscape Transformation.
- Interpretaties
De kwetsbaarheden bevinden zich onder andere in de RMI-P4 module en de SAP NetWeaver AS Java platform.
De kwetsbaarheid met kenmerk CVE-2025-42944 betreft een deserialisatieprobleem dat kan worden misbruikt door niet-geauthenticeerde aanvallers, wat kan leiden tot willekeurige OS-commando-executie. Dit bedreigt de vertrouwelijkheid, integriteit en beschikbaarheid van de applicatie.
De kwetsbaarheid met kenmerk CVE-2025-42922 stelt geauthenticeerde niet-administratieve gebruikers in staat om willekeurige bestanden te uploaden via de Deploy Web Service-functie. Dit kan ook leiden tot compromittering van systeemvertrouwelijkheid, integriteit en beschikbaarheid.
- Oplossingen
SAP heeft updates uitgebracht om de kwetsbaarheden te verhelpen. Zie bijgevoegde referenties voor meer informatie.
- Kans
medium
- Schade
high
- CWE-22
Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
- CWE-79
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
- CWE-94
Improper Control of Generation of Code ('Code Injection')
- CWE-250
Execution with Unnecessary Privileges
- CWE-287
Improper Authentication
- CWE-306
Missing Authentication for Critical Function
- CWE-341
Predictable from Observable State
- CWE-352
Cross-Site Request Forgery (CSRF)
- CWE-404
Improper Resource Shutdown or Release
- CWE-502
Deserialization of Untrusted Data
- CWE-521
Weak Password Requirements
- CWE-522
Insufficiently Protected Credentials
- CWE-606
Unchecked Input for Loop Condition
- CWE-770
Allocation of Resources Without Limits or Throttling
- CWE-862
Missing Authorization
- CWE-863
Incorrect Authorization
- CWE-1022
Use of Web Link to Untrusted Target with window.opener Access
- CWE-1287
Improper Validation of Specified Type of Input
- CWE-1395
Dependency on Vulnerable Third-Party Component
Continuously monitor your dependencies and get alerted when vulnerabilities like this one affect your stack.
Checkout DevGuard