کشف آسیب‌پذیری

کشف آسیب‌پذیری عبور از مسیر در SAPSprint و بررسی پیامدهای امنیتی آن

  کشف آسیب‌پذیری عبور از مسیر در SAPSprint و بررسی پیامدهای امنیتی آن

آسیب‌پذیری بحرانی CVE-2025-42937 در SAPSprint به مهاجم راه دور اجازه می‌دهد بدون احراز هویت از طریق Directory Traversal به فایل‌های حساس سیستم دسترسی یابد. این نقص می‌تواند منجر به افشای اطلاعات، تغییر تنظیمات یا اجرای کد مخرب روی سرور شود.

کشف آسیب‌پذیری عبور از مسیر در SAPSprint و بررسی پیامدهای امنیتی آن

آسیب‌پذیری CVE-2025-42937  با شدت 9.8 یک نقص از نوع Directory Traversal در مؤلفه SAP Print Service (SAPSprint) است که به مهاجم راه دور اجازه می‌دهد بدون احراز هویت معتبر به مسیرهای فایل سیستم خارج از محدوده مجاز دسترسی پیدا کند. این مشکل ناشی از عدم بررسی مناسب ورودی‌های کاربر در هنگام پردازش درخواست‌های چاپ است. در نتیجه، مهاجم می‌تواند با ارسال مسیرهای خاص مانند “../” به فایل‌های حساس سیستم یا پیکربندی‌های حیاتی دسترسی یابد یا آنها را بازنویسی کند. این مسئله ممکن است منجر به افشای اطلاعات محرمانه، تغییر تنظیمات سرویس یا حتی اجرای کد مخرب روی سرور شود.

محصولات تحت‌تأثیر

  • SAP SAPSprint (Print Service) — نسخه‌های پیش از 750.01.24
  • سیستم‌های SAP ERP و SAP NetWeaver که از سرویس چاپ SAPSprint استفاده می‌کنند
  • محیط‌های ویندوز سرور که SAPSprint به‌صورت سرویس چاپ مرکزی روی آن‌ها نصب شده است.

توصیه‌های امنیتی

  • به‌روزرسانی فوری: نصب نسخه وصله‌شده‌ی SAPSprint یا به‌روزرسانی‌های امنیتی منتشرشده توسط SAP (از طریق SAP Security Notes).
  • محدودسازی دسترسی شبکه: محدود کردن دسترسی به پورت‌های سرویس چاپ (به‌ویژه TCP 515 و پورت‌های سفارشی SAPSprint) فقط برای میزبان‌های مجاز.
  • نظارت بر لاگ‌ها: بررسی منظم فایل‌های لاگ SAPSprint برای تشخیص درخواست‌های مشکوک یا مسیرهای غیرعادی.
  • استفاده از فایروال برنامه‌ای(WAF): برای مسدود کردن الگوهای ورودی حاوی مسیرهای “../” یا دستورات مشکوک.
  • اصلاح مجوزها: اطمینان از اینکه حساب کاربری سرویس SAPSprint کمترین سطح دسترسی لازم به فایل‌سیستم را دارد.
  • پشتیبان‌گیری منظم: انجام نسخه پشتیبان از فایل‌های پیکربندی و داده‌های حساس جهت بازیابی سریع در صورت بهره‌برداری موفق از آسیب‌پذیری.

منبع خبر

[1]https://nvd.nist.gov/vuln/detail/CVE-2025-42937

کلمات کلیدی
مدیر سایت
تهیه کننده:

مدیر سایت

0 نظر برای این محتوا وجود دارد

نظر دهید

متن درون تصویر امنیتی را وارد نمائید:

متن درون تصویر را در جعبه متن زیر وارد نمائید *