日本語版
最新ニュース
科学&テクノロジー

積極的な搾取の脅威にさらされているSAP NetWeaverの重大な脆弱性

セキュリティ研究者は、ハッカーがSAP NetWeaver Visual Composerの重要な無制限のファイルアプロードの脆弱性を積極的に活用していると警告しています。 追跡された脆弱性 CVE-2025-31324、認可されていないユーザーが悪意のある実行可能バイナリをアップロードできるようにすることができます。脆弱性の重大度スコアは10です。 ReliaQuestの研究者 SAPに対する脆弱性を明らかにしました 調査の後、攻撃者がJSP WebShellを公開可能なディレクトリにアップロードすることを発見しました。 研究者は当初、ハッカーが古い脆弱性を悪用していると疑っていました。 CVE-2017-9844、または報告されていないリモートファイルインクルージョンの脆弱性。ただし、ReliaQuestは最新のシステムの妥協を観察しました。 「脆弱性CVE-2017-9844は、同じURIへのリクエストを伴うDOSおよび可能性のあるRCE(RFIの言及なし)に指定されたため、これはネットの新規またはスコープ拡張であると感じています」 ReliaQuestの研究者は、SAPテクノロジーが政府機関の間で広まっており、妥協が成功するとハッカーが政府ネットワークにアクセスできると警告しています。 ReliaQuestによると、攻撃者はBrute RatelとHeaven's Gateを処刑と回避に使用しています。 SAPの広報担当者は、特定のJavaサーブレットでの認識不明で不正なコード実行を許可した可能性のあるSAP NetWeaver Visual Composerの脆弱性について、同社が警告されていることを確認しました。 同社は、顧客データやシステムの妥協点を認識していないと述べた。それ 回避策をリリースしました 4月8日に、4月30日に利用できるパッチに取り組んでいます。スポークスマンは、顧客がそのパッチをすぐに適用する必要があると述べました。 SAPの即時の影響はないという保証にもかかわらず、セキュリティ会社は脆弱性を活用する継続的な試みを報告しています。 WatchTowrの研究者はそうです 脅威の俳優がウェブシェルバックドアをドロップするのを見る さらにアクセスします。 「この積極的な野生の搾取と広範な影響により、複数の関係者による多作な搾取がすぐに見られる可能性が非常に高いと考えられます」と、Benjamin HarrisのCEO、CEOはCybersecurity Diveに電子メールで語りました。 「時間があると思ったら、そうしません。」 Onapsis Research Labsにはあります 10,000を超えるインターネット向けのSAPアプリケーションを特定しました CEOのMariano Nunezによると、それは脆弱性のために違反の危険にさらされている可能性があります。…

積極的な搾取の脅威にさらされているSAP NetWeaverの重大な脆弱性

セキュリティ研究者は、ハッカーがSAP NetWeaver Visual Composerの重要な無制限のファイルアプロードの脆弱性を積極的に活用していると警告しています。

追跡された脆弱性 CVE-2025-31324、認可されていないユーザーが悪意のある実行可能バイナリをアップロードできるようにすることができます。脆弱性の重大度スコアは10です。

ReliaQuestの研究者 SAPに対する脆弱性を明らかにしました 調査の後、攻撃者がJSP WebShellを公開可能なディレクトリにアップロードすることを発見しました。

研究者は当初、ハッカーが古い脆弱性を悪用していると疑っていました。 CVE-2017-9844、または報告されていないリモートファイルインクルージョンの脆弱性。ただし、ReliaQuestは最新のシステムの妥協を観察しました。

「脆弱性CVE-2017-9844は、同じURIへのリクエストを伴うDOSおよび可能性のあるRCE(RFIの言及なし)に指定されたため、これはネットの新規またはスコープ拡張であると感じています」

ReliaQuestの研究者は、SAPテクノロジーが政府機関の間で広まっており、妥協が成功するとハッカーが政府ネットワークにアクセスできると警告しています。

ReliaQuestによると、攻撃者はBrute RatelとHeaven’s Gateを処刑と回避に使用しています。

SAPの広報担当者は、特定のJavaサーブレットでの認識不明で不正なコード実行を許可した可能性のあるSAP NetWeaver Visual Composerの脆弱性について、同社が警告されていることを確認しました。

同社は、顧客データやシステムの妥協点を認識していないと述べた。それ 回避策をリリースしました 4月8日に、4月30日に利用できるパッチに取り組んでいます。スポークスマンは、顧客がそのパッチをすぐに適用する必要があると述べました。

SAPの即時の影響はないという保証にもかかわらず、セキュリティ会社は脆弱性を活用する継続的な試みを報告しています。

WatchTowrの研究者はそうです 脅威の俳優がウェブシェルバックドアをドロップするのを見る さらにアクセスします。

「この積極的な野生の搾取と広範な影響により、複数の関係者による多作な搾取がすぐに見られる可能性が非常に高いと考えられます」と、Benjamin HarrisのCEO、CEOはCybersecurity Diveに電子メールで語りました。 「時間があると思ったら、そうしません。」

Onapsis Research Labsにはあります 10,000を超えるインターネット向けのSAPアプリケーションを特定しました CEOのMariano Nunezによると、それは脆弱性のために違反の危険にさらされている可能性があります。

Onapsisは、「これらのアプリの50%〜70%が脆弱なコンポーネントを有効にしており、すでに妥協している可能性が高い」と推定しています。

ただし、脆弱なコンポーネントはデフォルトでは有効になっていないため、Onapsisは脆弱な影響を受けるシステムの数を確認しようとしています。

#積極的な搾取の脅威にさらされているSAP #NetWeaverの重大な脆弱性

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。