新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
SAP NetWeaver攻擊程式碼公開 美國CISA發布緊急警告
2025 / 08 / 20
編輯部
兩個影響SAP NetWeaver Visual Composer的重大漏洞攻擊程式碼已遭公開釋出,攻擊者可利用漏洞鏈繞過身份驗證並執行任意程式碼。這些漏洞已被美國網路安全暨基礎設施安全局(CISA)加入已知被利用漏洞目錄,確認正遭受積極攻擊,對企業構成嚴重威脅。
重大漏洞詳情
本次曝光的最嚴重漏洞是CVE-2025-31324(CVSS評分10.0),這個影響NetWeaver Visual Composer開發伺服器的授權檢查缺失問題,允許未經身份驗證的攻擊者上傳惡意執行檔案,可能導致整個SAP環境被完全入侵。另一個相關的嚴重漏洞是CVE-2025-42999(CVSS評分9.1),這個存在於SAP NetWeaver Visual Composer開發伺服器中的不安全反序列化漏洞,特權使用者可透過上傳惡意內容威脅系統的機密性、完整性和可用性。
資安公司Onapsis分析指出,攻擊者可繞過身份驗證並以管理員權限執行惡意程式碼,能夠執行作業系統命令、部署Web Shell,並獲得對資料和資源的完全存取權限。值得注意的是,這種攻擊手法不會在系統上留下痕跡,大幅增加了檢測的難度。
攻擊威脅升級
VX Underground在X平台上公布了CVE-2025-31324的漏洞攻擊程式碼,該程式碼原由「Scattered LAPSUS$ Hunters – ShinyHunters」組織在Telegram群組中分享。Pathlock的SAP安全分析師Jonathan Stross警告,
隨著原始程式碼的廣泛流傳,即使是技術能力有限的駭客也能加以利用。這個攻擊程式執行簡單,只需要幾分鐘就能運行,配合AI工具如GPT,即使經驗不足的攻擊者也可能對未修補的組織造成重大損害。
Onapsis研究人員特別關注反序列化攻擊技術的重複利用可能性,指出該技術可能被用於攻擊SAP在2025年7月修補的其他反序列化漏洞,包括CVE-2025-30012(CVSS 10.0)、CVE-2025-42980(CVSS 9.1)、CVE-2025-42966(CVSS 9.1)、CVE-2025-42963(CVSS 9.1)和CVE-2025-42964(CVSS 9.1)。
影響範圍與建議
SAP NetWeaver是多家企業應用程式的核心Web應用平台,廣泛使用於製造、金融、零售、醫療保健和政府等行業的大型企業。Visual Composer開發伺服器通常由企業中負責開發和維護SAP應用程式的IT管理員、開發人員和顧問使用,這些系統往往處理財務、人力資源和供應鏈等重要業務資料。
SAP已在2025年4月的安全修補日發布修補程式,相關安全公告編號為3594142和3604119。Pathlock建議組織立即在所有Java實例上套用這些安全修補程式,同時封鎖或限制對易受攻擊的
/developmentserver/metadatauploader
端點的存取。組織也應利用HTTP日誌、servlet檢查和SIEM警報積極搜尋威脅入侵的跡象。
考慮到這些漏洞的嚴重程度和公開攻擊程式碼的可取得性,企業應該儘快規劃修補工作。若發現系統已遭入侵,應立即隔離受影響的節點、保存相關證據、輪換所有憑證,並從乾淨的基準環境重新建置系統。為協助組織檢測環境中的漏洞,Onapsis與Mandiant合作在GitHub頁面上發布了開源掃描工具。
攻擊程式碼
KEV目錄
反序列化攻擊
最新活動
2026.03.25
2026 OT資安年會
2026.03.10
【2026 叡揚資安趨勢講堂】系列線上研討會
2026.03.12
3/12-3/13【.NET/Java 網頁安全開發與威脅建模實務】兩日集訓班
2026.03.13
【地端守護,AI 無憂】2026 企業資料主權與 AI 治理實戰網路研討會
2026.03.17
從防禦到主動出擊:讓零日漏洞在跨端點AI環境下無所遁形
2026.03.19
「2026 供應鏈資安趨勢」從國際合規驗證到產線持續性韌性
2026.03.26
2026年3月份 ISA/IEC 62443 網路安全基礎專家證照課程
2026.03.26
自適應藍隊時代來臨|LKC CTEM打造可驗證的資安韌性
2026.04.13
CRA 法規倒數計時!透過 ISA/IEC 62443 IC47課程 打造符合歐盟標準的資安產品
看更多活動
大家都在看
網路邊界設備連環爆:Cisco SD-WAN 驚傳遭隱匿攻擊三年,Juniper、 Zyxel 示警高危漏洞
趨勢科技修補 Apex One 兩項 RCE 關鍵漏洞,CVSS 高達 9.8 呼籲地端用戶儘速更新
Google Cloud API 金鑰預設權限過大 數千組金鑰暴露 Gemini 存取風險
剖析 ClawJacked 漏洞:惡意網站如何繞過瀏覽器限制劫持本地 OpenClaw
Criminal IP 整合 IBM QRadar 平台,提供即時威脅情報強化 SIEM 與 SOAR 防禦能力
資安人科技網
文章推薦
微軟擴大 Copilot 資料控管範圍至所有儲存位置
RoguePilot漏洞曝光:GitHub Codespaces可能洩露敏感憑證
趨勢科技修補 Apex One 兩項 RCE 關鍵漏洞,CVSS 高達 9.8 呼籲地端用戶儘速更新