新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
法蘭克福展覽有限公司台灣分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
SAP NetWeaver攻擊程式碼公開 美國CISA發布緊急警告
2025 / 08 / 20
編輯部
兩個影響SAP NetWeaver Visual Composer的重大漏洞攻擊程式碼已遭公開釋出,攻擊者可利用漏洞鏈繞過身份驗證並執行任意程式碼。這些漏洞已被美國網路安全暨基礎設施安全局(CISA)加入已知被利用漏洞目錄,確認正遭受積極攻擊,對企業構成嚴重威脅。
重大漏洞詳情
本次曝光的最嚴重漏洞是CVE-2025-31324(CVSS評分10.0),這個影響NetWeaver Visual Composer開發伺服器的授權檢查缺失問題,允許未經身份驗證的攻擊者上傳惡意執行檔案,可能導致整個SAP環境被完全入侵。另一個相關的嚴重漏洞是CVE-2025-42999(CVSS評分9.1),這個存在於SAP NetWeaver Visual Composer開發伺服器中的不安全反序列化漏洞,特權使用者可透過上傳惡意內容威脅系統的機密性、完整性和可用性。
資安公司Onapsis分析指出,攻擊者可繞過身份驗證並以管理員權限執行惡意程式碼,能夠執行作業系統命令、部署Web Shell,並獲得對資料和資源的完全存取權限。值得注意的是,這種攻擊手法不會在系統上留下痕跡,大幅增加了檢測的難度。
攻擊威脅升級
VX Underground在X平台上公布了CVE-2025-31324的漏洞攻擊程式碼,該程式碼原由「Scattered LAPSUS$ Hunters – ShinyHunters」組織在Telegram群組中分享。Pathlock的SAP安全分析師Jonathan Stross警告,
隨著原始程式碼的廣泛流傳,即使是技術能力有限的駭客也能加以利用。這個攻擊程式執行簡單,只需要幾分鐘就能運行,配合AI工具如GPT,即使經驗不足的攻擊者也可能對未修補的組織造成重大損害。
Onapsis研究人員特別關注反序列化攻擊技術的重複利用可能性,指出該技術可能被用於攻擊SAP在2025年7月修補的其他反序列化漏洞,包括CVE-2025-30012(CVSS 10.0)、CVE-2025-42980(CVSS 9.1)、CVE-2025-42966(CVSS 9.1)、CVE-2025-42963(CVSS 9.1)和CVE-2025-42964(CVSS 9.1)。
影響範圍與建議
SAP NetWeaver是多家企業應用程式的核心Web應用平台,廣泛使用於製造、金融、零售、醫療保健和政府等行業的大型企業。Visual Composer開發伺服器通常由企業中負責開發和維護SAP應用程式的IT管理員、開發人員和顧問使用,這些系統往往處理財務、人力資源和供應鏈等重要業務資料。
SAP已在2025年4月的安全修補日發布修補程式,相關安全公告編號為3594142和3604119。Pathlock建議組織立即在所有Java實例上套用這些安全修補程式,同時封鎖或限制對易受攻擊的
/developmentserver/metadatauploader
端點的存取。組織也應利用HTTP日誌、servlet檢查和SIEM警報積極搜尋威脅入侵的跡象。
考慮到這些漏洞的嚴重程度和公開攻擊程式碼的可取得性,企業應該儘快規劃修補工作。若發現系統已遭入侵,應立即隔離受影響的節點、保存相關證據、輪換所有憑證,並從乾淨的基準環境重新建置系統。為協助組織檢測環境中的漏洞,Onapsis與Mandiant合作在GitHub頁面上發布了開源掃描工具。
攻擊程式碼
KEV目錄
反序列化攻擊
最新活動
2026.10.14
2026 金融資安發展論壇
2026.10.05
弱點掃描與漏洞修補
2026.10.07
告別外網風險,打造安全遠端辦公與端點管理的實戰方針
2026.10.07
2026 CompTIA Skills Day Taiwan|高階決策者的AI資安戰略:金融監管視角下的AI治理與實戰防禦
2026.10.08
資安共好—2026年產品資安研討會
2026.10.13
AI Agent × PQC 進行式 :企業資安治理與攻防新挑戰
2026.10.13
資安健檢與風險量化評估
2026.10.14
Genesis x Cato x Nutanix | 重塑 AI 時代的企業 IT 新架構
2026.10.21
源碼安全該「自建」還是「委外」?AI 時代源碼檢測與修補的關鍵挑戰
2026.11.05
【2 日實體課程】11/5-11/6「零信任實踐指南:5 大支柱與跨域實踐」
2026.11.13
NETCenter Advanced 網路設備監控軟體基礎實務班
看更多活動
大家都在看
寫給資安人:合規過關了,為什麼還是被打進來?
微軟揭AI代理型駭客JadePuffer攻擊Azure:7分鐘內嘗試刪除逾百個儲存體帳戶
Claude Marketplace 開放開發者上架:MCP 與 Agent Skills 成為接入關鍵
輝達推出開放式 AI 代理安全平台,以 OpenShell 與 Sentry 限縮代理行為
當國家級盾牌變成矛:以 MOP 網路犯罪理論與 DEFSOP 鑑識流程解構資安院竊密案
資安人科技網
文章推薦
調查:74% 資安主管曾遇疑似深偽攻擊,四分之一單次損失逾 100 萬美元
遭污染的 GitHub Actions 再度啟用,Mini Shai-Hulud 惡意酬載仍可執行
AI 上容器,資料保護與災難復原成焦點:38% 企業認為機制不足