SAP Security Patch Day - 2025.08

2025λ…„ 8μ›” 12일, SAP Security Patch Day 에 15개의 μƒˆλ‘œμš΄ Security Notes 와 4개의 μ—…λ°μ΄νŠΈ Security Notes, 총 19개의 λ³΄μ•ˆ λ…ΈμΈ κ°€ μΆœμ‹œλ˜μ—ˆλ‹€.



1. OverView


= 전체 λ³΄μ•ˆ λ…ΈμΈ  건수 : 19건

πŸ”΄ HotNews/ Critical Β : 3건
🟠 High Priority       : 2건
🟑 Medium Priority   : 12건
βšͺ Low Priority       : 2건


= 전체 μš”μ•½

이번 λ‹¬μ—λŠ” 치λͺ…적인 μš°μ„ μˆœμœ„(Critical) 3개, 높은 μš°μ„ μˆœμœ„κ°€ 2개, 쀑간 μš°μ„ μˆœμœ„μ— 15개의 Notes λ“±, 총 19개의 λ³΄μ•ˆ 패치λ₯Ό μ„ λ³΄μ˜€λ‹€.

치λͺ…적/높은 μš°μ„ μˆœμœ„μ˜ λ³΄μ•ˆ νŒ¨μΉ˜μ—λŠ” Code Injection 취약점에 λŒ€ν•œ λ‚΄μš©μ΄λ©°, λͺ¨λ‘ Remote νŽ‘μ…˜ λͺ¨λ“ˆμ˜ ν•„μˆ˜ κΆŒν•œ 점검 우회둜 μΈν•œ 취약점이닀.
ν•΄λ‹Ή 취약점 λͺ¨λ‘ μ‹œμŠ€ν…œ λ°±λ„μ–΄λ‘œ ν™œμš©λ  수 μžˆμœΌλ‹ˆ λ°˜λ“œμ‹œ 확인해보기λ₯Ό ꢌμž₯ν•œλ‹€.

쀑간 μš°μ„ μˆœμœ„μ—μ„œλ„ λ§Žμ€ Security Notes 듀이 μΆœμ‹œλ˜μ—ˆλŠ”λ°, HTML Injection, XSS 취약점, κΆŒν•œ 점검 λˆ„λ½, 정보 곡개 취약점 등등이 μžˆλ‹€.



2. Important News

πŸ”΄ 2-1. 3627998 - [CVE-2025-42957] Code Injection vulnerability in SAP S/4HANA (Private Cloud or On-Premise)

πŸ”° Notes Release : 2025.08.12 (Version 2)

πŸ”° CVSS Base Vector : 9.9 (치λͺ…적)

βœ… μš”μ•½

SAP S/4HANAλŠ” μ‚¬μš©μž κΆŒν•œμ„ κ°€μ§„ κ³΅κ²©μžκ°€ RFCλ₯Ό 톡해 λ…ΈμΆœλœ ν•¨μˆ˜ λͺ¨λ“ˆμ˜ 취약점을 μ•…μš©ν•  수 μžˆλ„λ‘ ν—ˆμš©ν•¨.

이 취약점은 ν•„μˆ˜μ μΈ κΆŒν•œ 검사λ₯Ό μš°νšŒν•˜μ—¬, μ‹œμŠ€ν…œμ— μž„μ˜μ˜ ABAP μ½”λ“œλ₯Ό μ‚½μž…ν•  수 μžˆλ„λ‘ ν•˜λ©°, 사싀상 백도어 역할을 ν•  수 있음.

β—Ύ 취약점 였브젝트 : /SLOAE/DEPLOY (FUNC)

β€» FAQ λ¬Έμ„œ

  • SAP Notes 3630291 - FAQ for Security Note 3627998

FAQ λ¬Έμ„œ Q1 에 λ”°λ₯΄λ©΄, λͺ¨λ“  릴리즈의 S/4HANA private cloud 와 on-premise κ°€ 영ν–₯을 λ°›λŠ”λ‹€κ³  ν•œλ‹€.

βœ… μ–΄ν”Œλ¦¬μΌ€μ΄μ…˜ 영ν–₯도

μ‹œμŠ€ν…œμ˜ κΈ°λ°€μ„±, 무결성 및 κ°€μš©μ„±μ— 맀우 높은 영ν–₯

βœ… μ‚¬μœ  및 선행쑰건

ν•„μˆ˜ κΆŒν•œ 검사 우회

βœ… μš”μ•½ ν•΄κ²°μ±…

β—Ύ S4CORE μ„œν¬νŠΈ νŒ¨ν‚€μ§€(SP) 패치
β—Ύ Security Notes 적용

βœ… μ†Œν”„νŠΈμ›¨μ–΄ μ»΄ν¬λ„ŒνŠΈ

β—Ύ S4CORE


πŸ”΄ 2-2. 3633838 - [CVE-2025-42950] Code Injection Vulnerability in SAP Landscape Transformation (Analysis Platform)

πŸ”° Notes Release : 2025.08.12 (Version 2)

πŸ”° CVSS Base Vector : 9.9 (치λͺ…적)

βœ… μš”μ•½

SAP Landscape Transformation(SLT)은 μ‚¬μš©μž κΆŒν•œμ„ κ°€μ§„ κ³΅κ²©μžκ°€ RFCλ₯Ό 톡해 λ…ΈμΆœλœ ν•¨μˆ˜ λͺ¨λ“ˆμ˜ 취약점을 μ•…μš©ν•  수 μžˆλ„λ‘ ν—ˆμš©ν•¨.

이 취약점은 ν•„μˆ˜μ μΈ κΆŒν•œ 검사λ₯Ό μš°νšŒν•˜μ—¬, μ‹œμŠ€ν…œμ— μž„μ˜μ˜ ABAP μ½”λ“œλ₯Ό μ‚½μž…ν•  수 μžˆλ„λ‘ ν•˜λ©°, 사싀상 백도어 역할을 ν•  수 있음.

β€» FAQ λ¬Έμ„œ

  • SAP Notes 3638514 - FAQ for security note 3633838

βœ… μ–΄ν”Œλ¦¬μΌ€μ΄μ…˜ 영ν–₯도

μ‹œμŠ€ν…œμ˜ κΈ°λ°€μ„±, 무결성 및 κ°€μš©μ„±μ— 맀우 높은 영ν–₯

βœ… μ‚¬μœ  및 선행쑰건

ν•„μˆ˜ κΆŒν•œ 검사 우회

βœ… μš”μ•½ ν•΄κ²°μ±…

β—Ύ DMIS μ„œν¬νŠΈ νŒ¨ν‚€μ§€(SP) 패치
β—Ύ Security Notes 적용

βœ… μ†Œν”„νŠΈμ›¨μ–΄ μ»΄ν¬λ„ŒνŠΈ

β—Ύ DMIS 2011_1_700 ~ 2011_1_752 / 2020


πŸ”΄ 2-3. 3581961 - [CVE-2025-27429] Code Injection Vulnerability in SAP S/4HANA (Private Cloud or On-Premise)

πŸ”° Notes Release : 2025.08.12 (Version 6)

πŸ”° CVSS Base Vector : 9.9 (치λͺ…적)

βœ… μš”μ•½

SAP S/4HANAλŠ” μ‚¬μš©μž κΆŒν•œμ„ κ°€μ§„ κ³΅κ²©μžκ°€ RFCλ₯Ό 톡해 λ…ΈμΆœλœ ν•¨μˆ˜ λͺ¨λ“ˆμ˜ 취약점을 μ•…μš©ν•  수 μžˆλ„λ‘ ν—ˆμš©ν•¨.

이 취약점은 ν•„μˆ˜μ μΈ κΆŒν•œ 검사λ₯Ό μš°νšŒν•˜μ—¬, μ‹œμŠ€ν…œμ— μž„μ˜μ˜ ABAP μ½”λ“œλ₯Ό μ‚½μž…ν•  수 μžˆλ„λ‘ ν•˜λ©°, 사싀상 백도어 역할을 ν•  수 있음.

β—Ύ 취약점 였브젝트 : /SLOAP/GEN_MODULE_REPORT (FUNC)

2-1. SAP Notes 3627998 κ³Ό 같은 λ‚΄μš©μ΄μ§€λ§Œ, 취약점 μ˜€λΈŒμ νŠΈκ°€ λ‹€λ₯΄λ‹€.
λ˜ν•œ, ν•΄λ‹Ή 취약점은 2025.04 에 λ¨Όμ € μΆœμ‹œλ˜μ—ˆλ‹€.

β€» FAQ λ¬Έμ„œ

  • SAP Notes 3587412 - FAQ for Security Note 3581961

βœ… μ–΄ν”Œλ¦¬μΌ€μ΄μ…˜ 영ν–₯도

μ‹œμŠ€ν…œμ˜ κΈ°λ°€μ„±, 무결성 및 κ°€μš©μ„±μ— 맀우 높은 영ν–₯

βœ… μ‚¬μœ  및 선행쑰건

ν•„μˆ˜ κΆŒν•œ 검사 우회

βœ… μš”μ•½ ν•΄κ²°μ±…

β—Ύ S4CORE μ„œν¬νŠΈ νŒ¨ν‚€μ§€(SP) 패치
β—Ύ Security Notes 적용

βœ… μ†Œν”„νŠΈμ›¨μ–΄ μ»΄ν¬λ„ŒνŠΈ

β—Ύ S4CORE


🟠 2-4. 3625403 - [CVE-2025-42951] Broken Authorization in SAP Business One (SLD)

πŸ”° Notes Release : 2025.08.11 (Version 11)

πŸ”° CVSS Base Vector : 8.8 (λ†’μŒ)

βœ… μš”μ•½

μ†μƒλœ κΆŒν•œμœΌλ‘œ, 인증된 κ³΅κ²©μžλŠ” SAP Business One(SLD) API λ₯Ό ν˜ΈμΆœν•˜μ—¬ λ°μ΄ν„°λ² μ΄μŠ€μ˜ κ΄€λ¦¬μž κΆŒν•œμ„ 얻을 수 있음.

βœ… μ–΄ν”Œλ¦¬μΌ€μ΄μ…˜ 영ν–₯도

μ• ν”Œλ¦¬μΌ€μ΄μ…˜μ˜ κΈ°λ°€μ„±, 무결성 및 κ°€μš©μ„±μ— 높은 영ν–₯

βœ… μ‚¬μœ  및 선행쑰건

SLD λ°±μ—”λ“œ μ„œλΉ„μŠ€μ—μ„œ κΆŒν•œ μ²˜λ¦¬κ°€ 적절치 λͺ»ν•΄μ„œ, 일반 μ‚¬μš©μžκ°€ SAP Business One Native Client λ₯Ό 톡해 λ‘œκ·ΈμΈν•˜λ©΄, μ€‘μš”ν•œ 자격 증λͺ…이 λ…ΈμΆœλ  수 있음.

βœ… μš”μ•½ ν•΄κ²°μ±…

β—Ύ SAP BUSINESS ONE 10.0 / SAP B1 10.0 FOR SAP HANA μ„œν¬νŠΈ νŒ¨ν‚€μ§€(SP) 패치

βœ… μ†Œν”„νŠΈμ›¨μ–΄ μ»΄ν¬λ„ŒνŠΈ

β—Ύ B1_ON_HANA 10.0
β—Ύ SAP-M-BO 10.0


🟠 2-5. 3611184 - [CVE-2025-42976] Multiple vulnerabilities in SAP NetWeaver Application Server ABAP (BIC Document)

πŸ”° Notes Release : 2025.08.11 (Version 13)

πŸ”° CVSS Base Vector : 8.1 (λ†’μŒ)

βœ… μš”μ•½

SAP NetWeaver Application Server ABAP(BIC Document) 의 두 κ°€μ§€ 취약점을 정리

  • Memory Corruption [CVE-2025-42976] (CVSS 8.1) :
    SAP NetWeaver Application Server ABAP(BIC Document)λŠ” μ‚¬μš©ν•˜λ©΄ 인증된 κ³΅κ²©μžκ°€ BIC Document μ–΄ν”Œλ¦¬μΌ€μ΄μ…˜μ— μ œμΆœν•˜λ©΄ λ©”λͺ¨λ¦¬ 손상 였λ₯˜κ°€ λ°œμƒν•  수 μžˆλŠ” μš”μ²­μ„ 생성할 수 있음.
    μ•…μš©μ— μ„±κ³΅ν•˜λ©΄ λŒ€μƒ μ»΄ν¬λ„ŒνŠΈμ˜ 좩돌이 λ°œμƒν•˜λ©°, λ‹€μˆ˜ μš”μ²­μœΌλ‘œ λŒ€μƒμ„ μ™„μ „νžˆ μ‚¬μš©ν•  수 μ—†κ²Œ ν•  수 있음. λΉ„μŠ·ν•˜κ²Œ μž‘μ„±λœ μš”μ²­μ€ λ²”μœ„ μ™Έ 읽기 μž‘μ—…λ„ μˆ˜ν–‰ν•˜μ—¬ ν•΄λ‹Ή μ‹œμ μ—μ„œ λ©”λͺ¨λ¦¬μ— λ‘œλ“œλ˜λŠ” λ―Όκ°ν•œ 정보λ₯Ό ν‘œμ‹œν•˜λŠ” 데 μ‚¬μš©ν•  수 있음.
    정보λ₯Ό 읽기만 ν•  수 있으며, μˆ˜μ •μ€ λΆˆκ°€λŠ₯.

  • Reflected Cross-Site Scripting [CVE-2025-42975] (CVSS 6.1) :
    SAP NetWeaver Application Server ABAP(BIC Document)λŠ” μΈμ¦λ˜μ§€ μ•Šμ€ κ³΅κ²©μžκ°€ BIC Document μ–΄ν”Œλ¦¬μΌ€μ΄μ…˜μ—μ„œ μ•‘μ„ΈμŠ€ν•  λ•Œ, μ•…μ„± 슀크립트λ₯Ό ν¬ν•¨ν•˜λŠ” URL 링크λ₯Ό 생성할 수 있음.
    ν”Όν•΄μžκ°€ 이 링크λ₯Ό ν΄λ¦­ν•˜λ©΄, μŠ€ν¬λ¦½νŠΈκ°€ ν”Όν•΄μžμ˜ λΈŒλΌμš°μ €μ—μ„œ μ‹€ν–‰λ˜μ–΄, κ³΅κ²©μžκ°€ μ›Ή ν΄λΌμ΄μ–ΈνŠΈμ™€ κ΄€λ ¨λœ 정보에 μ•‘μ„ΈμŠ€ν•˜κ±°λ‚˜ μˆ˜μ •ν•  수 있음.

βœ… μ–΄ν”Œλ¦¬μΌ€μ΄μ…˜ 영ν–₯도

μ–΄ν”Œλ¦¬μΌ€μ΄μ…˜μ˜ κΈ°λ°€μ„±, κ°€μš©μ„±μ— 높은 영ν–₯

βœ… μ‚¬μœ  및 선행쑰건

μž…λ ₯κ°’ μœ νš¨μ„± 확인이 λˆ„λ½λ˜μ–΄ 정보 λ…ΈμΆœ, λ©”λͺ¨λ¦¬ 손상 및 XSS 취약점 λ°œμƒ

βœ… μš”μ•½ ν•΄κ²°μ±…

β—Ύ S4COREOP, SEM-BW μ„œν¬νŠΈ νŒ¨ν‚€μ§€(SP) 패치
β—Ύ Security Notes 적용
β—Ύ ν•΄λ‹Ή SAP Notes 의 Workaround μž„μ‹œ ν•΄κ²°μ±… 적용

βœ… μ†Œν”„νŠΈμ›¨μ–΄ μ»΄ν¬λ„ŒνŠΈ

β—Ύ S4COREOP 104 ~ 108
β—Ύ SEM-BW 600 ~ 748



3. Other Priority

ν•΄λ‹Ή 뢀뢄은 높은 μš°μ„ μˆœμœ„ λŠ” μ•„λ‹ˆμ§€λ§Œ, λŒ€λΆ€λΆ„μ˜ ν™˜κ²½μ—μ„œ 많이 μ“°μ΄λŠ” μ»΄ν¬λ„ŒνŠΈλ“€μ— λŒ€ν•œ Security Notesλ₯Ό μ •λ¦¬ν–ˆμœΌλ©°, μˆœμ„œλŠ” CVSS Base Vector 점수 μˆœμ΄λ‹€.
🟑 Medium Priority
βšͺ Low Priority

🟑 3-1. 3585491 - [CVE-2025-42945] HTML Injection vulnerability in SAP NetWeaver Application Server ABAP

🟑 3-2. 3597355 - [CVE-2025-42942] Cross-Site Scripting (XSS) vulnerability in SAP NetWeaver Application Server for ABAP

🟑 3-3. 3629871 - [CVE-2025-42948] Cross-Site Scripting (XSS) vulnerability in SAP NetWeaver ABAP Platform

🟑 3-4. 3503138 - [CVE-2025-0059] Information Disclosure vulnerability in SAP NetWeaver Application Server ABAP (applications based on SAP GUI for HTML)

🟑 3-5. 3602656 - [CVE-2025-42936] Missing Authorization check in SAP NetWeaver Application Server for ABAP

🟑 3-6. 3626722 - [CVE-2025-42949] Missing Authorization check in ABAP Platform

🟑 3-7. 3627845 - [CVE-2025-42943] Information Disclosure in SAP GUI for Windows

🟑 3-8. 3577131 - [CVE-2025-31331] Authorization Bypass vulnerability in SAP NetWeaver

🟑 3-9. 3601480 - [CVE-2025-42935] Information Disclosure vulnerability in SAP NetWeaver AS for ABAP and ABAP Platform(Internet Communication Manager)

βšͺ 3-10. 3624943 - [CVE-2025-42941] Reverse Tabnabbing vulnerability in SAP Fiori (Launchpad)



0개의 λŒ“κΈ€