新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
SAP NetWeaver攻擊程式碼公開 美國CISA發布緊急警告
2025 / 08 / 20
編輯部
兩個影響SAP NetWeaver Visual Composer的重大漏洞攻擊程式碼已遭公開釋出,攻擊者可利用漏洞鏈繞過身份驗證並執行任意程式碼。這些漏洞已被美國網路安全暨基礎設施安全局(CISA)加入已知被利用漏洞目錄,確認正遭受積極攻擊,對企業構成嚴重威脅。
重大漏洞詳情
本次曝光的最嚴重漏洞是CVE-2025-31324(CVSS評分10.0),這個影響NetWeaver Visual Composer開發伺服器的授權檢查缺失問題,允許未經身份驗證的攻擊者上傳惡意執行檔案,可能導致整個SAP環境被完全入侵。另一個相關的嚴重漏洞是CVE-2025-42999(CVSS評分9.1),這個存在於SAP NetWeaver Visual Composer開發伺服器中的不安全反序列化漏洞,特權使用者可透過上傳惡意內容威脅系統的機密性、完整性和可用性。
資安公司Onapsis分析指出,攻擊者可繞過身份驗證並以管理員權限執行惡意程式碼,能夠執行作業系統命令、部署Web Shell,並獲得對資料和資源的完全存取權限。值得注意的是,這種攻擊手法不會在系統上留下痕跡,大幅增加了檢測的難度。
攻擊威脅升級
VX Underground在X平台上公布了CVE-2025-31324的漏洞攻擊程式碼,該程式碼原由「Scattered LAPSUS$ Hunters – ShinyHunters」組織在Telegram群組中分享。Pathlock的SAP安全分析師Jonathan Stross警告,
隨著原始程式碼的廣泛流傳,即使是技術能力有限的駭客也能加以利用。這個攻擊程式執行簡單,只需要幾分鐘就能運行,配合AI工具如GPT,即使經驗不足的攻擊者也可能對未修補的組織造成重大損害。
Onapsis研究人員特別關注反序列化攻擊技術的重複利用可能性,指出該技術可能被用於攻擊SAP在2025年7月修補的其他反序列化漏洞,包括CVE-2025-30012(CVSS 10.0)、CVE-2025-42980(CVSS 9.1)、CVE-2025-42966(CVSS 9.1)、CVE-2025-42963(CVSS 9.1)和CVE-2025-42964(CVSS 9.1)。
影響範圍與建議
SAP NetWeaver是多家企業應用程式的核心Web應用平台,廣泛使用於製造、金融、零售、醫療保健和政府等行業的大型企業。Visual Composer開發伺服器通常由企業中負責開發和維護SAP應用程式的IT管理員、開發人員和顧問使用,這些系統往往處理財務、人力資源和供應鏈等重要業務資料。
SAP已在2025年4月的安全修補日發布修補程式,相關安全公告編號為3594142和3604119。Pathlock建議組織立即在所有Java實例上套用這些安全修補程式,同時封鎖或限制對易受攻擊的
/developmentserver/metadatauploader
端點的存取。組織也應利用HTTP日誌、servlet檢查和SIEM警報積極搜尋威脅入侵的跡象。
考慮到這些漏洞的嚴重程度和公開攻擊程式碼的可取得性,企業應該儘快規劃修補工作。若發現系統已遭入侵,應立即隔離受影響的節點、保存相關證據、輪換所有憑證,並從乾淨的基準環境重新建置系統。為協助組織檢測環境中的漏洞,Onapsis與Mandiant合作在GitHub頁面上發布了開源掃描工具。
攻擊程式碼
KEV目錄
反序列化攻擊
最新活動
2026.06.17
漢昕科技X2026 Solution Day:AI自動化監控實現零信任架構的動態防禦【6/17台中站】
2026.06.18
從「人工作業」到「AI 自動化維運」:擺脫資安合規與勒索威脅實戰解析
2026.06.23
AI 賦能資安:威脅情資探勘、分析與主動防禦實作
2026.06.24
漢昕科技X2026 Solution Day:AI自動化監控實現零信任架構的動態防禦【6/24高雄站】
2026.06.24
【線上研討會】當駭客在網路裡橫向移動,你知道嗎? Illumio Insights 升級你的資安視野
2026.06.26
AI x 資安工作坊 III - AI 與網路安全職業與教育:打造數位經濟新世代
2026.06.26
企業導入AI風險邊界實戰工作坊(含場域觀摩)
2026.06.26
金融業安心使用 GenAI 與金融 LLM 完整解決方案
2026.07.09
7/9-7/10【軟體開發安全意識與 .NET/Java 安全程式開發】兩日集訓班
看更多活動
大家都在看
親中駭客「龍織行動」鎖定台灣政府與學術機構,Rust 載入器配合 Azure 雲端服務滲透端點
拿到 ISO 27001 證書就安全了?林宜隆教授:四層標準架構才是資安治理正解
Miasma 蠕蟲攻擊微軟 73 個 GitHub 儲存庫,AI 編碼工具成新傳播向量
新興威脅組織 OP-512 以客製化 Web Shell 框架攻擊 IIS 伺服器,疑與中國有關
從 CVE-2026-20127 到 CVE-2026-20245:攻擊者串連三個 Cisco SD-WAN 漏洞打出完整攻擊鏈
資安人科技網
文章推薦
資安院與微軟簽定合作備忘錄,強化台灣整體資安整備與韌性
新興威脅組織 OP-512 以客製化 Web Shell 框架攻擊 IIS 伺服器,疑與中國有關
從發現到控制:如何在 OT 環境中評估與處理高危漏洞