
2025λ 8μ 12μΌ, SAP Security Patch Day μ 15κ°μ μλ‘μ΄ Security Notes μ 4κ°μ μ λ°μ΄νΈ Security Notes, μ΄ 19κ°μ 보μ λ ΈμΈ κ° μΆμλμλ€.
π΄ HotNews/ Critical Β : 3건
π High Priority Β Β Β Β ββ: 2건
π‘ Medium Priority Β Β : 12건
βͺ Low Priority Β Β ββββ: 2건
μ΄λ² λ¬μλ μΉλͺ μ μΈ μ°μ μμ(Critical) 3κ°, λμ μ°μ μμκ° 2κ°, μ€κ° μ°μ μμμ 15κ°μ Notes λ±, μ΄ 19κ°μ 보μ ν¨μΉλ₯Ό μ 보μλ€.
μΉλͺ
μ /λμ μ°μ μμμ 보μ ν¨μΉμλ Code Injection μ·¨μ½μ μ λν λ΄μ©μ΄λ©°, λͺ¨λ Remote νμ
λͺ¨λμ νμ κΆν μ κ² μ°νλ‘ μΈν μ·¨μ½μ μ΄λ€.
ν΄λΉ μ·¨μ½μ λͺ¨λ μμ€ν
λ°±λμ΄λ‘ νμ©λ μ μμΌλ λ°λμ νμΈν΄λ³΄κΈ°λ₯Ό κΆμ₯νλ€.
μ€κ° μ°μ μμμμλ λ§μ Security Notes λ€μ΄ μΆμλμλλ°, HTML Injection, XSS μ·¨μ½μ , κΆν μ κ² λλ½, μ 보 κ³΅κ° μ·¨μ½μ λ±λ±μ΄ μλ€.
SAP S/4HANAλ μ¬μ©μ κΆνμ κ°μ§ 곡격μκ° RFCλ₯Ό ν΅ν΄ λ ΈμΆλ ν¨μ λͺ¨λμ μ·¨μ½μ μ μ μ©ν μ μλλ‘ νμ©ν¨.
μ΄ μ·¨μ½μ μ νμμ μΈ κΆν κ²μ¬λ₯Ό μ°ννμ¬, μμ€ν μ μμμ ABAP μ½λλ₯Ό μ½μ ν μ μλλ‘ νλ©°, μ¬μ€μ λ°±λμ΄ μν μ ν μ μμ.
βΎ μ·¨μ½μ μ€λΈμ νΈ : /SLOAE/DEPLOY (FUNC)
β» FAQ λ¬Έμ
- SAP Notes 3630291 - FAQ for Security Note 3627998
FAQ λ¬Έμ Q1 μ λ°λ₯΄λ©΄, λͺ¨λ 릴리μ¦μ S/4HANA private cloud μ on-premise κ° μν₯μ λ°λλ€κ³ νλ€.
μμ€ν μ κΈ°λ°μ±, λ¬΄κ²°μ± λ° κ°μ©μ±μ λ§€μ° λμ μν₯
νμ κΆν κ²μ¬ μ°ν
βΎ S4CORE μν¬νΈ ν¨ν€μ§(SP) ν¨μΉ
βΎ Security Notes μ μ©
βΎ S4CORE
SAP Landscape Transformation(SLT)μ μ¬μ©μ κΆνμ κ°μ§ 곡격μκ° RFCλ₯Ό ν΅ν΄ λ ΈμΆλ ν¨μ λͺ¨λμ μ·¨μ½μ μ μ μ©ν μ μλλ‘ νμ©ν¨.
μ΄ μ·¨μ½μ μ νμμ μΈ κΆν κ²μ¬λ₯Ό μ°ννμ¬, μμ€ν μ μμμ ABAP μ½λλ₯Ό μ½μ ν μ μλλ‘ νλ©°, μ¬μ€μ λ°±λμ΄ μν μ ν μ μμ.
β» FAQ λ¬Έμ
- SAP Notes 3638514 - FAQ for security note 3633838
μμ€ν μ κΈ°λ°μ±, λ¬΄κ²°μ± λ° κ°μ©μ±μ λ§€μ° λμ μν₯
νμ κΆν κ²μ¬ μ°ν
βΎ DMIS μν¬νΈ ν¨ν€μ§(SP) ν¨μΉ
βΎ Security Notes μ μ©
βΎ DMIS 2011_1_700 ~ 2011_1_752 / 2020
SAP S/4HANAλ μ¬μ©μ κΆνμ κ°μ§ 곡격μκ° RFCλ₯Ό ν΅ν΄ λ ΈμΆλ ν¨μ λͺ¨λμ μ·¨μ½μ μ μ μ©ν μ μλλ‘ νμ©ν¨.
μ΄ μ·¨μ½μ μ νμμ μΈ κΆν κ²μ¬λ₯Ό μ°ννμ¬, μμ€ν μ μμμ ABAP μ½λλ₯Ό μ½μ ν μ μλλ‘ νλ©°, μ¬μ€μ λ°±λμ΄ μν μ ν μ μμ.
βΎ μ·¨μ½μ μ€λΈμ νΈ : /SLOAP/GEN_MODULE_REPORT (FUNC)
2-1. SAP Notes 3627998 κ³Ό κ°μ λ΄μ©μ΄μ§λ§, μ·¨μ½μ μ€λΈμ νΈκ° λ€λ₯΄λ€.
λν, ν΄λΉ μ·¨μ½μ μ 2025.04 μ λ¨Όμ μΆμλμλ€.
β» FAQ λ¬Έμ
- SAP Notes 3587412 - FAQ for Security Note 3581961
μμ€ν μ κΈ°λ°μ±, λ¬΄κ²°μ± λ° κ°μ©μ±μ λ§€μ° λμ μν₯
νμ κΆν κ²μ¬ μ°ν
βΎ S4CORE μν¬νΈ ν¨ν€μ§(SP) ν¨μΉ
βΎ Security Notes μ μ©
βΎ S4CORE
μμλ κΆνμΌλ‘, μΈμ¦λ 곡격μλ SAP Business One(SLD) API λ₯Ό νΈμΆνμ¬ λ°μ΄ν°λ² μ΄μ€μ κ΄λ¦¬μ κΆνμ μ»μ μ μμ.
μ ν리μΌμ΄μ μ κΈ°λ°μ±, λ¬΄κ²°μ± λ° κ°μ©μ±μ λμ μν₯
SLD λ°±μλ μλΉμ€μμ κΆν μ²λ¦¬κ° μ μ μΉ λͺ»ν΄μ, μΌλ° μ¬μ©μκ° SAP Business One Native Client λ₯Ό ν΅ν΄ λ‘κ·ΈμΈνλ©΄, μ€μν μ격 μ¦λͺ μ΄ λ ΈμΆλ μ μμ.
βΎ SAP BUSINESS ONE 10.0 / SAP B1 10.0 FOR SAP HANA μν¬νΈ ν¨ν€μ§(SP) ν¨μΉ
βΎ B1_ON_HANA 10.0
βΎ SAP-M-BO 10.0
SAP NetWeaver Application Server ABAP(BIC Document) μ λ κ°μ§ μ·¨μ½μ μ μ 리
Memory Corruption [CVE-2025-42976] (CVSS 8.1) :
SAP NetWeaver Application Server ABAP(BIC Document)λ μ¬μ©νλ©΄ μΈμ¦λ 곡격μκ° BIC Document μ΄ν리μΌμ΄μ
μ μ μΆνλ©΄ λ©λͺ¨λ¦¬ μμ μ€λ₯κ° λ°μν μ μλ μμ²μ μμ±ν μ μμ.
μ
μ©μ μ±κ³΅νλ©΄ λμ μ»΄ν¬λνΈμ μΆ©λμ΄ λ°μνλ©°, λ€μ μμ²μΌλ‘ λμμ μμ ν μ¬μ©ν μ μκ² ν μ μμ. λΉμ·νκ² μμ±λ μμ²μ λ²μ μΈ μ½κΈ° μμ
λ μννμ¬ ν΄λΉ μμ μμ λ©λͺ¨λ¦¬μ λ‘λλλ λ―Όκ°ν μ 보λ₯Ό νμνλ λ° μ¬μ©ν μ μμ.
μ 보λ₯Ό μ½κΈ°λ§ ν μ μμΌλ©°, μμ μ λΆκ°λ₯.
Reflected Cross-Site Scripting [CVE-2025-42975] (CVSS 6.1) :
SAP NetWeaver Application Server ABAP(BIC Document)λ μΈμ¦λμ§ μμ 곡격μκ° BIC Document μ΄ν리μΌμ΄μ
μμ μ‘μΈμ€ν λ, μ
μ± μ€ν¬λ¦½νΈλ₯Ό ν¬ν¨νλ URL λ§ν¬λ₯Ό μμ±ν μ μμ.
νΌν΄μκ° μ΄ λ§ν¬λ₯Ό ν΄λ¦νλ©΄, μ€ν¬λ¦½νΈκ° νΌν΄μμ λΈλΌμ°μ μμ μ€νλμ΄, 곡격μκ° μΉ ν΄λΌμ΄μΈνΈμ κ΄λ ¨λ μ 보μ μ‘μΈμ€νκ±°λ μμ ν μ μμ.
μ΄ν리μΌμ΄μ μ κΈ°λ°μ±, κ°μ©μ±μ λμ μν₯
μ λ ₯κ° μ ν¨μ± νμΈμ΄ λλ½λμ΄ μ 보 λ ΈμΆ, λ©λͺ¨λ¦¬ μμ λ° XSS μ·¨μ½μ λ°μ
βΎ S4COREOP, SEM-BW μν¬νΈ ν¨ν€μ§(SP) ν¨μΉ
βΎ Security Notes μ μ©
βΎ ν΄λΉ SAP Notes μ Workaround μμ ν΄κ²°μ±
μ μ©
βΎ S4COREOP 104 ~ 108
βΎ SEM-BW 600 ~ 748
ν΄λΉ λΆλΆμ λμ μ°μ μμ λ μλμ§λ§, λλΆλΆμ νκ²½μμ λ§μ΄ μ°μ΄λ μ»΄ν¬λνΈλ€μ λν Security Notesλ₯Ό μ 리νμΌλ©°, μμλ CVSS Base Vector μ μ μμ΄λ€.
π‘ Medium Priority
βͺ Low Priority