
2025๋ 9์ 9์ผ, SAP Security Patch Day ์ 21๊ฐ์ ์๋ก์ด Security Notes ์ 5๊ฐ์ ์ ๋ฐ์ดํธ Security Notes, ์ด 26๊ฐ์ ๋ณด์ ๋ ธ์ธ ๊ฐ ์ถ์๋์๋ค.
๊ทธ๋ฆฌ๊ณ ์ดํ, 2๊ฐ์ ์ ๋ฐ์ดํธ Security Notes ๊ฐ ์ถ๊ฐ ์ถ์๋์๋ค.
๐ด HotNews/ Critical ย : 4๊ฑด
๐ High Priority ย ย ย ย โโ: 4๊ฑด
๐ก Medium Priority ย ย : 15๊ฑด
โช Low Priority ย ย โโโโ: 3๊ฑด
์ด๋ฒ ๋ฌ์๋ ์น๋ช ์ ์ธ ์ฐ์ ์์(Critical) 4๊ฐ, ๋์ ์ฐ์ ์์๊ฐ 4๊ฐ, ์ค๊ฐ ์ฐ์ ์์์ 15๊ฐ์ Notes ๋ฑ, ์ด 26๊ฐ์ ๋ณด์ ํจ์น๋ฅผ ์ ๋ณด์๋ค.
์น๋ช ์ /๋์ ์ฐ์ ์์์ ๋ณด์ ํจ์น์๋ ์ญ์ง๋ ฌํ, ์น ์๋น์ค ๊ฒฐํจ, ๋๋ ํฐ๋ฆฌ ํ์ ์ทจ์ฝ์ , ๊ถํ ๊ฒ์ฌ ๋๋ฝ ๋ฑ ๋ค์ํ ์ทจ์ฝ์ ๋ค์ ๋ํด์ ๋ค๋ฃจ๊ณ ์๋ค.
ํนํ, ์ญ์ง๋ ฌํ์ ๋๋ ํฐ๋ฆฌ ํ์ ์ทจ์ฝ์ ์ ๋ช๋ฌ ์ ๋ถํฐ ๊ณ์ ์ถ์๋๊ณ ์๊ณ , ๊ถํ ์ ๊ฒ ๋๋ฝ์ ๊ฒฝ์ฐ๋ ์ง์ํด์ ์ ๊ท ์ค๋ธ์ ํธ์ ๋ํ ๋ณด์ Notes ๊ฐ ์ถ์๋๊ณ ์์ผ๋, 9์ ์ด์ ๊ณต๊ฐ๋ ๋ณด์ ๋ด์ค๋ ๊ผผ๊ผผํ ์ดํด๋ณด๊ธธ ๋ฐ๋๋ค.
์ค๊ฐ ์ฐ์ ์์์์๋ ๋ง์ Security Notes ๋ค์ด ์ถ์๋์๋๋ฐ, ๊ถํ ์ ๊ฒ ๋๋ฝ, XSS ์ทจ์ฝ์ ๋ฑ๋ฑ์ด ์๋ค.
SAP NetWeaver ์ ์ญ์ง๋ ฌํ(Deserialization) ์ทจ์ฝ์ ์ผ๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ RMI-P4 ๋ชจ๋์ ํตํด ์คํ๋ ํฌํธ์ ์
์ฑ ํ์ด๋ก๋๋ฅผ ์ ์ถํ์ฌ ์์คํ
์ ์
์ฉํ ์ ์์.
์ด๋ฌํ ์ญ์ง๋ ฌํ ์ทจ์ฝ์ ๊ณต๊ฒฉ์ผ๋ก ์์์ OS ๋ช
๋ น ์คํ์ผ๋ก ์ด์ด์ง ์ ์์.
โป FAQ ๋ฌธ์
- SAP Notes 3637718 - FAQ for SAP Security Note 3634501 - [CVE-2025-42944] Parsing/Deserialization issues vulnerability in RMI-P4
FAQ ๋ฌธ์ Q1 ์ ๋ฐ๋ฅด๋ฉด, ๋ชจ๋ ๋ฆด๋ฆฌ์ฆ์ Netweaver AS Java, Netweaver ์คํ์ด ์ํฅ์ ๋ฐ๋๋ค๊ณ ํ๋ค. (EP, PO ๋ฑ๋ฑ)
(10.14 ์
๋ฐ์ดํธ)
์๋ SAP Notes ๋ฅผ ํตํด์, As JAVA ์์คํ
์ ์ญ์ง๋ ฌํ์ ๋ํ ์์ ๋ณด์๊ฐํ๊ฐ ๊ฐ๋ฅํด์ก๋ค.
์ดํ๋ฆฌ์ผ์ด์ ์ ๊ธฐ๋ฐ์ฑ, ๋ฌด๊ฒฐ์ฑ ๋ฐ ๊ฐ์ฉ์ฑ์ ๋งค์ฐ ๋์ ์ํฅ
์ ๋ขฐํ ์ ์๊ฑฐ๋, ์ ์์ ์ธ ์ปจํ ์ธ ์ ์์ ํ์ง ์์ ์ญ์ง๋ ฌํ
โพ SERVERCORE 7.50 ์ํฌํธ ํจํค์ง(SP) ํจ์น
โพ (Workaround) (์ ์ ์กฐ๊ฑด : ๋คํธ์ํฌ๊ฐ ์์ ํ ์์ค์์ ๊ฒฉ๋ฆฌ๋์ด์๋ ํ๊ฒฝ)
P4/P4S ํฌํธ์ ์์ ํ ๋ด๋ถ ๋คํธ์ํฌ IP ๋ง ์์ ๋๋๋ก ์์ (ACL ์ค์ ).
โป ๋จ, ACL ํ์ผ์ด ์กด์ฌํ์ง ์๊ฑฐ๋, ๊ตฌ๋ฌธ์ด ๋ถ์ ํํ๋ฉด ICM ์ด ์ค์ง๋จ.
โป ๋ํ FAQ Notes Q8. ์ ๋ฐ๋ฅธ ๋ถ์์ฉ์ด ์์ ์ ์์.
- ACL File ์ต์ ์ถ๊ฐ (
icm/server_port_0ํ๋ผ๋ฏธํฐ ์์)
: PROT=P4,PORT=5$(SAPSYSTEM)04,TIMEOUT=300,ACLFILE=<ACL File ๊ฒฝ๋ก>
- ACL File ๊ตฌ๋ฌธ ์์
(Syntax) <permit | deny> <ip-address[/mask]> [tracelevel] [# comment] _____________________________________________________________________________ permit 10.1.2.0/24 # permit client network permit 192.168.7.0/24 # permit server network permit 10.0.0.0/8 1 # screening rule (learning mode, trace-level 1) permit 2001:db8::1428:57ab # permit IPv6 host deny 0.0.0.0/0 # ๋ช ์์ ์ผ๋ก permit IP ๋ฅผ ์ ์ธํ ๋ชจ๋ ๊ท์น ์ฐจ๋จ _____________________________________________________________________________
- FAQ Q8. ์ ๋ฐ๋ฅด๋ฉด, P4/P4S ํฌํธ๋ Enterprise Services Repository(ESR), Integration Builder(IB) ํด์ ์ ์ ๋ฐ ์ํ์ ์ฌ์ฉ๋๋ฉฐ, ํด๋น ๋๊ตฌ์ ์ฌ์ฉ ์ ํ(ACL ์ค๊ณ์ ๋ฐ๋ผ) ์ธ์ PI/PO ์์คํ ์ ๋ฐํ์ ์์ ์๋ ์ํฅ์ ๋ฏธ์น์ง ์๋๋ค๊ณ ์ค๋ช ํ๋ค.
โพ J2EE ENGINE SERVERCORE 7.50 ALL SP.
SAP NetWeaver AS Java ๋ ์ผ๋ฐ ์ฌ์ฉ์๋ก ์ธ์ฆ๋ ๊ณต๊ฒฉ์๊ฐ ์ฌ์ฉ ๊ฐ๋ฅํ ์๋น์ค์ ๊ฒฐํจ์ ์ด์ฉํ์ฌ ์์์ ํ์ผ์ ์ ๋ก๋ํ ์ ์๋๋ก ํ์ฉํจ.
โป FAQ ๋ฌธ์
- SAP Notes 3646072 - FAQ for SAP Security Note 3643865 - [CVE-2025-42922] Insecure File Operations vulnerability in SAP NetWeaver AS Java (Deploy Web service)
์์คํ ์ ๊ธฐ๋ฐ์ฑ, ๋ฌด๊ฒฐ์ฑ ๋ฐ ๊ฐ์ฉ์ฑ์ ๋งค์ฐ ๋์ ์ํฅ
Deploy Web Service ๊ฒฐํจ
โพ J2EE-APPS 7.50 ์ํฌํธ ํจํค์ง(SP) ํจ์น
โพ (Workaround) FAQ Notes Workaruound ์ ๋ฐ๋ผ Deploy Web Service ๋นํ์ฑํ
โพ J2EE ENGINE APPLICATIONS 7.50 ALL SP.
SAP Netweaver AS ABAP, ABAP Platform ์์ ๊ด๋ฆฌ์ ๊ถํ์ด ์๋ ๊ณต๊ฒฉ์๊ฐ SAPRSBRO ํ๋ก๊ทธ๋จ์ ๋๋ ํฐ๋ฆฌ ํ์ ์ทจ์ฝ์ ์ ์
์ฉํ์ฌ ์์คํ
ํ์ผ์ ๋ฎ์ด์ธ ์ ์์.
์ด ๊ณต๊ฒฉ์ผ๋ก ๋ฐ์ดํฐ๋ฅผ ์ฝ์ ์๋ ์์ง๋ง, ์ค์ํ OS ํ์ผ์ ๋ฎ์ด์์ผ๋ก์จ ์์คํ
์ ์ฌ์ฉํ ์ ์๊ฒ ๋ง๋ค ์๋ ์์.
โป FAQ ๋ฌธ์
- SAP Notes 3311360 - FAQ for SAP Security Note 3302162
์์คํ ์ ๋ฌด๊ฒฐ์ฑ, ๊ฐ์ฉ์ฑ์ ๋งค์ฐ ๋์ ์ํฅ
SAPRSBRO ํ๋ก๊ทธ๋จ์ ๋๋ ํฐ๋ฆฌ ํ์ ์ทจ์ฝ์ ์ ์ฉ
โพ SAP_BASIS ์ํฌํธ ํจํค์ง(SP) ํจ์น
โพ Security Notes ์ ์ฉ
โพ (Workaround) SAPRSBRO ํ๋ก๊ทธ๋จ ์ํ ๊ถํ ์ ํ
โ ๊ถํ ์ค๋ธ์ ํธ S_PROGNAM / ๊ถํ ํ๋ P_PROGNAM = SAPRSBRO, ๊ถํ ํ๋ P_ACTION = SUBMIT ๊ถํ ํ์
โพ SAP_BASIS 700 ~ 757
IBM i-์๋ฆฌ์ฆ ๊ธฐ๋ฐ SAP NetWeaver ์ดํ๋ฆฌ์ผ์ด์
์ ์ธ์ฆ ๊ฒ์ฌ ๋๋ฝ์ผ๋ก ์ธํด,
๊ถํ์ด ๋์ ๋ฌด๋จ ์ฌ์ฉ์๊ฐ ๋ฏผ๊ฐํ ์ ๋ณด๋ฅผ ์ฝ๊ณ , ์์ ํ๊ณ , ์ญ์ ํ ์ ์์ผ๋ฉฐ, ๊ด๋ฆฌ ๊ธฐ๋ฅ์ด๋ ๊ถํ์ด ํ์ํ ๊ธฐ๋ฅ์ ์ ๊ทผํ ์ ์์.
โป FAQ ๋ฌธ์
- SAP Notes 3628734 - FAQ Note for SAP Security Note 3627373
์ดํ๋ฆฌ์ผ์ด์ ์ ๊ธฐ๋ฐ์ฑ, ๋ฌด๊ฒฐ์ฑ ๋ฐ ๊ฐ์ฉ์ฑ์ ๋งค์ฐ ๋์ ์ํฅ
(์ ์ ์กฐ๊ฑด) IBM i OS ์ ํ๋์ ๋
ผ๋ฆฌ ํํฐ์
(LPAR) ์์ SID ๊ฐ ์๋ก ๋ค๋ฅธ ๋ ๊ฐ์ SAP ์ธ์คํด์ค๊ฐ ๊ตฌ์ฑ๋ ๊ฒฝ์ฐ์ผ๋ ์ํฅ์ ๋ฐ์.
(AS400/OS400/IBM i-Series/Power Series)
โพ SAP Kernel ํจ์น
โพ SAP KERNEL 7.22 ~ 7.54
์ฌ์ฉ์๊ฐ SAP Business One Native Client(๊ธฐ๋ณธ ํด๋ผ์ด์ธํธ) ๋ฅผ ํตํด ๋ก๊ทธ์ธํ ๋, SLD ๋ฐฑ์๋ ์๋น์ค๊ฐ ํน์ API ์ ๋ํด์ ์ ์ ํ ์ํธํ๋ฅผ ์ํํ์ง ๋ชปํจ.
์ด๋ก ์ธํด, HTTP ์๋ต ๋ณธ๋ฌธ ๋ด์ ๋ฏผ๊ฐํ ์๊ฒฉ ์ฆ๋ช
์ด ๋
ธ์ถ๋จ.
์ดํ๋ฆฌ์ผ์ด์ ์ ๊ธฐ๋ฐ์ฑ, ๋ฌด๊ฒฐ์ฑ ๋ฐ ๊ฐ์ฉ์ฑ์ ๋์ ์ํฅ
SLD ๋ฐฑ์ค๋ ํน์ API ์ ๋ํ ์ํธํ ๋๋ฝ
โพ SAP BUSINESS ONE 10.0 / SAP B1 10.0 FOR SAP HANA ์ํฌํธ ํจํค์ง(SP) ํจ์น
โพ B1_ON_HANA 10.0
โพ SAP-M-BO 10.0
SAP Landscape Transformation Replication Server ์์ ์ ๋ ฅ ๊ฒ์ฆ์ด ๋๋ฝ๋์ด ๋์ ๊ถํ์ ๊ฐ์ง ๊ณต๊ฒฉ์๊ฐ ABAP ๋ฆฌํฌํธ๋ฅผ ํตํด, ๊ถํ ๊ทธ๋ฃน์ผ๋ก ๋ณดํธ๋์ง ์์ ํ ์ด๋ธ์ ๋ด์ฉ์ ์์๋ก ์ญ์ ํ ์ ์์.
๋ฐ์ดํฐ๋ฒ ์ด์ค์ ๋ฌด๊ฒฐ์ฑ, ๊ฐ์ฉ์ฑ์ ๋์ ์ํฅ
๋ถ์ ์ ํ ์ ๋ ฅ ๊ฒ์ฆ ๋ฐ ์ฒ๋ฆฌ
โพ DMIS ์ํฌํธ ํจํค์ง(SP) ํจ์น
โพ Security Notes ์ ์ฉ
โพ DMIS 2011_1_620 ~ 2011_1_752 / 2020
SAP S/4HANA (Private Cloud or On-Premise) ์์ ์ ๋ ฅ ๊ฒ์ฆ์ด ๋๋ฝ๋์ด, ๋์ ๊ถํ์ ๊ฐ์ง ๊ณต๊ฒฉ์๊ฐ ABAP ๋ฆฌํฌํธ๋ฅผ ํตํด, ๊ถํ ๊ทธ๋ฃน์ผ๋ก ๋ณดํธ๋์ง ์์ ํ ์ด๋ธ์ ๋ด์ฉ์ ์์๋ก ์ญ์ ํ ์ ์์.
๋ฐ์ดํฐ๋ฒ ์ด์ค์ ๋ฌด๊ฒฐ์ฑ, ๊ฐ์ฉ์ฑ์ ๋์ ์ํฅ
๋ถ์ ์ ํ ์ ๋ ฅ ๊ฒ์ฆ ๋ฐ ์ฒ๋ฆฌ
โพ S4CORE ์ํฌํธ ํจํค์ง(SP) ํจ์น
โพ Security Notes ์ ์ฉ
โพ S4CORE 102 ~ 108
SAP Netweaver, ABAP Platform ์์ ๋๋ ํฐ๋ฆฌ ํ์ ์ทจ์ฝ์ ์ผ๋ก ์ธํด,
๊ถํ์ด ์๋ ๊ณต๊ฒฉ์๋ RFC ํจ์ ๋ชจ๋์ ํตํด ์ผ๋ถ ์ค์ ์ ๋ณด์ ์ ๊ทผํ ์ ์์.
๊ณต๊ฒฉ์ ์ฑ๊ณตํ๋ฉด SAP Solution Manager ์ ์ฐ๊ฒฐ๋ ๋ชจ๋ ๊ด๋ฆฌ ์์คํ
์ ํ์ผ์ ์ฝ์ ์ ์์.
์์คํ ์ ๋ฌด๊ฒฐ์ฑ, ๊ฐ์ฉ์ฑ์ ๋์ ์ํฅ
(์ ์ ์กฐ๊ฑด) ๊ถํ์ด <sid>adm ์ฌ์ฉ์๋ก ์ค์ ๋์ด ์๊ณ , ์๋ ค์ง '์ ๋์ฌ' ๊ฒฝ๋ก๋ฅผ ๊ฐ์ง ํ์ผ ์ด๋ฆ์ ์ก์ธ์คํ ์ ์์.
โพ ST-PI ์ํฌํธ ํจํค์ง(SP) ํจ์น
โพ Security Notes ์ ์ฉ
โพ ST-PI 2008_1_700 ~ 2008_1_710 / 740
ํด๋น ๋ถ๋ถ์ ๋์ ์ฐ์ ์์ ๋ ์๋์ง๋ง, ๋๋ถ๋ถ์ ํ๊ฒฝ์์ ๋ง์ด ์ฐ์ด๋ ์ปดํฌ๋ํธ๋ค์ ๋ํ Security Notes๋ฅผ ์ ๋ฆฌํ์ผ๋ฉฐ, ์์๋ CVSS Base Vector ์ ์ ์์ด๋ค.
๐ก Medium Priority
โช Low Priority