Notas de Seguridad SAP, Junio 2025

Inprosec a través de sus servicios, como el SAP Security Assessment, ayuda a sus clientes a mejorar los niveles de seguridad de sus sistemas SAP.

Notas junio 2025

Resumen y highlights del Mes

Este mes el número total ha sido de 14 notas, 4 menos que en el mes anterior. Este mes tuvimos 1 Hot News, 1 menos que en el periodo anterior. En cuanto a notas de criticidad alta, hay 5, igual que en el mes anterior. Las notas medias y bajas no serán revisadas, por lo que daremos detalle de un total de 6 notas (todas las que tengan un CVSS de 7 o mayor).

Tenemos un total de 14 notas para todo el mes (14 nuevas).

Revisaremos en detalle un total de 6 notas, todas de criticidad alta y Hot News:

  1. Una de las notas más críticas del mes (CVSS 9,6) es una High, se trata de una nota relacionada con “Missing Authorization check in SAP NetWeaver Application Server for ABAP”
  2. La siguiente en criticidad (CVSS 8,8) se trata de una notada relacionada con “Information Disclosure in SAP GRC (AC Plugin)”
  3. La siguiente en criticidad (CVSS 8,5) se trata de una notada relacionada con “Missing Authorization check in SAP Business Warehouse and SAP Plug-In Basis”
  4. La siguiente en criticidad (CVSS 8,2) se trata de una notada relacionada con “Cross-Site Scripting (XSS) vulnerability in SAP BusinessObjects Business Intelligence (BI Workspace)”
  5. La siguientes en criticidad son 2 notas medias (CVSS 7,6 y CVSS 7,5) una relacionada con “Directory Traversal vulnerability in SAP NetWeaver Visual Composer” y la otra relacionada con “Multiple vulnerabilities in SAP MDM Server”

En la gráfica podemos ver la clasificación de las notas de junio, además de la evolución y clasificación de los últimos 5 meses anteriores (solo las notas del Sec. Tuesday / Patch Day – by SAP):

 

Detalle completo

El detalle completo de las notas más relevantes es el siguiente (en inglés):

    • Memory Corruption [CVE-2025-42994]: The SAP MDM Server ReadString feature allows an attacker to send specially crafted packets that could trigger a memory read access violation in the server process that would crash and exit unexpectedly causing a large availability impact with no impact on the confidentiality and integrity of the application.
    • Memory Corruption [CVE-2025-42995] : The SAP MDM server read function allows an attacker to send specially crafted packets that could trigger a memory read access violation in the server process which would crash and exit unexpectedly causing a large impact on availability with no impact on the confidentiality and integrity of the application.
    • Insecure Session Management [CVE-2025-42996] : SAP MDM Server allows an attacker to gain control of existing client sessions and execute certain functions without re-authentication, allowing access to or modification of non-sensitive information or consuming sufficient resources that could degrade server performance, resulting in minimal impact to the confidentiality, integrity, and availability of the application.

This problem is solves by implementing random generation of session tokens. Apply the latest patch by effectively replacing the main server executable and restarting it. CVSS v3 Base Score 7,5/ 10 [CVE-2025-42994]

Enlaces de referencia

Referencias, en inglés de SAP y Onapsis (junio):

SAP Security Patch Day – June 2025

SAP Patch Day: June 2025 – Onapsis

Recursos afectados

El listado completo de los sistemas/componentes afectados es el siguiente:

  • SAP NetWeaver Application Server for ABAP Versions – KERNEL 7.89, 7.93, 9.14, 9.15
  • SAP GRC (AC Plugin) Versions – GRCPINW V1100_700, V1100_731
  • PI_BASIS 2006_1_700, 701, 702, 731, 740, SAP_BW 750, 751, 752, 753, 754, 755, 756, 757, 758, 914, 915
  • SAP BusinessObjects Business Intelligence (BI Workspace) Versions – ENTERPRISE 430, 2025, 2027
  • SAP NetWeaver Visual Composer Version – VCBASE 7.50
  • SAP MDM Server Versions – MDM_SERVER 710.750
  • SAP S/4HANA (Enterprise Event Enablement) Versions – SAP_GWFND 757, 758
  • SAP NetWeaver (ABAP Keyword Documentation) Version – SAP_BASIS 758
  • SAP S/4HANA (Manage Central Purchase Contract application) Versions – S4CORE 106, 107, 108
  • SAP Business One Integration Framework Versions – B1_ON_HANA 10.0, SAP-M-BO 10.0
  • SAP S/4HANA (Manage Processing Rules – For Bank Statement) Versions – S4CORE 104, 105, 106, 107, 108
  • SAP S/4HANA (Bank Account Application) Version – S4CORE 108
  • SAP Business Objects Business Intelligence Platform Versions – ENTERPRISE 430, 2025, 2027
  • SAPUI5 applications Versions – SAP_UI 750, 754, 755, 756, 757, 758, UI_700 200

¿Te ha gustado?

¡Compártelo en redes sociales!

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Rellena este campo
Rellena este campo
Por favor, introduce una dirección de correo electrónico válida.
Tienes que aprobar los términos para continuar

Categorías

Calendario de entradas

Nuestros servicios

keyboard_arrow_up