プラットフォーム
sap
コンポーネント
sap-business-objects-business-intelligence-platform
修正版
430.0.1
2025.0.1
2027.0.1
CVE-2025-42988は、SAP Business Objects Business Intelligence Platformにおける情報漏洩の脆弱性です。認証されていない攻撃者が、特製のHTTPリクエストを送信することで、内部ネットワーク上のHTTPエンドポイントを列挙することが可能です。この脆弱性は、SSRF(サーバーサイドリクエストフォワード)攻撃を容易にする可能性があります。影響を受けるバージョンは、SAP Business Objects Business Intelligence Platform 430以下です。バージョン430.0.1で修正されています。
この脆弱性を悪用されると、攻撃者は内部ネットワーク上の機密情報にアクセスできる可能性があります。列挙されたエンドポイントをさらに調査することで、SSRF攻撃を実行し、ファイアウォールを迂回して、本来アクセスできない内部リソースにアクセスする可能性があります。攻撃者は、内部サービスへの不正アクセス、機密データの窃取、さらには内部ネットワークへの侵入を試みる可能性があります。この脆弱性は、特に内部ネットワークの構成が複雑で、外部からのアクセスが制限されている環境において、深刻な影響を与える可能性があります。
この脆弱性は、CISA KEVに登録されていません。公開されているPoCは確認されていませんが、SSRF攻撃は一般的に悪用されるため、注意が必要です。NVDは2025年6月10日に公開されました。攻撃者による悪用が確認された場合、迅速な対応が必要です。
Organizations utilizing SAP Business Objects Business Intelligence Platform, particularly those with complex internal network architectures and limited network segmentation, are at increased risk. Shared hosting environments where multiple tenants share the same infrastructure could also be vulnerable if the platform is deployed in a multi-tenant configuration.
• java / server:
# Monitor access logs for requests to internal endpoints originating from the SAP Business Objects platform.
# Example (assuming Apache access logs): grep "SAP Business Objects" /var/log/apache2/access.log | grep "internal_endpoint"• generic web:
# Use curl to probe for potential internal endpoints. This is a manual check, not automated.
curl -v http://<SAP_Business_Objects_IP>/internal_endpointdisclosure
エクスプロイト状況
EPSS
0.08% (23% パーセンタイル)
CISA SSVC
CVSS ベクトル
SAPは、バージョン430.0.1へのアップデートを推奨しています。アップデートがすぐに適用できない場合は、WAF(Web Application Firewall)を使用して、異常なHTTPリクエストをブロックすることを検討してください。また、内部ネットワークへのアクセス制御を強化し、不要なHTTPエンドポイントを無効化することで、攻撃対象領域を縮小できます。ネットワーク監視を強化し、異常なHTTPトラフィックを検知するためのルールを実装することも有効です。アップデート適用後、システムログを確認し、不正なアクセスがないか確認してください。
Business Objects Business Intelligence Platform向けにSAPが提供するセキュリティアップデートを適用してください。詳細なアップデート情報と影響を受けるバージョンについては、SAPノート3585545を参照してください。本番環境にアップデートを適用する前に、ステージング環境で徹底的なテストを実施することをお勧めします。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-42988は、SAP Business Objects Business Intelligence Platformにおいて、認証されていない攻撃者が内部ネットワークのHTTPエンドポイントを列挙できる脆弱性です。SSRF攻撃を可能にする情報漏洩が発生する可能性があります。
SAP Business Objects Business Intelligence Platformのバージョンが430以下の場合、影響を受けます。バージョン430.0.1へのアップデートが必要です。
バージョン430.0.1へのアップデートを推奨します。アップデートがすぐに適用できない場合は、WAFを使用して異常なHTTPリクエストをブロックしてください。
現時点では、積極的に悪用されているという報告はありませんが、SSRF攻撃は一般的に悪用されるため、注意が必要です。
SAP Security Notesを参照してください。詳細はSAPのセキュリティ情報ポータルで確認できます。