logo_grc_gold_standardlogo_grc_gold_standardlogo_grc_gold_standardlogo_grc_gold_standard
  • Aktualności
  • Oferta
    • Produkty SAP GRC
    • Archer Integrated Risk Management (IRM) Platform
    • smartGRC
    • Zgodność z RODO/GDPR
    • Dedykowane szkolenia
    • 🆕 SAP Security & Authorizations
    • SAP Signavio
    • SAP FCM
  • Blog
  • O firmie
  • Kariera
  • Kontakt
  • Kariera
    • Aktualne oferty
    • Aplikuj
polski
✕
  • Home
  • Blog
  • Aktualności
  • Krytyczna Luka Bezpieczeństwa w Obsłudze RFC w SAP – CVE-2025-42989

Krytyczna Luka Bezpieczeństwa w Obsłudze RFC w SAP – CVE-2025-42989

10 czerwca 2025

W systemach SAP odkryto poważną lukę bezpieczeństwa (oznaczoną jako **CVE-2025-42989**) związaną z przetwarzaniem połączeń RFC typu tRFC (transactional RFC) i qRFC (queued RFC). Problem ten dotyczy braku odpowiednich sprawdzeń autoryzacji w niektórych scenariuszach, co może prowadzić do eskalacji uprawnień i poważnie zagrozić integralności oraz dostępności aplikacji SAP.

Na czym polega problem?

Luka wynika z tego, że w pewnych sytuacjach system nie wykonuje wymaganych sprawdzeń autoryzacji (obiekt S_RFC) podczas inicjowania połączeń tRFC i qRFC, nawet dla uwierzytelnionych użytkowników. To niedopatrzenie może umożliwić nieautoryzowany dostęp do funkcji systemowych lub danych, otwierając drogę do potencjalnych ataków i naruszeń bezpieczeństwa.

Techniczne szczegóły problemu:

  •  Brak sprawdzenia autoryzacji S_RFC: Głównym problemem jest pominięcie sprawdzeń autoryzacji dla połączeń typu tRFC i qRFC.
  • Wpływ:Luka dotyczy mechanizmów dostępu, profili autoryzacyjnych i uprawnień użytkowników w systemie SAP.
  • Identyfikator: CVE-2025-42989.
  • Zagrożone pliki: Luka dotyczy komponentów zawartych w plikach `dw.sar`, `SAPEXE.SAR`, `SAPEXEDB.SAR`.

Rozwiązanie

SAP udostępnił poprawki eliminujące tę lukę. Kluczowe jest niezwłoczne wdrożenie rekomendowanych działań:

  • Aktualizacja kernela: Należy zainstalować odpowiedni patch kernela SAP. Poprawki zostały wprowadzone w najnowszych wersjach.
  • Parametr konfiguracyjny: Ustaw parametr `rfc/authCheckInPlayback = 1`.
  • Zarządzanie uprawnieniami: Upewnij się, że wszyscy użytkownicy posiadają odpowiednie uprawnienia do obiektu S_RFC.
  • Nota SAP: Zapoznaj się z notą SAP Note 3601919, która zawiera szczegółowe informacje na temat mitygacji i często zadawane pytania.

Ważne: Nie ma dostępnego obejścia dla tej luki – aktualizacja jest absolutnie konieczna. Jeśli korzystasz z wersji kernela, która nie jest już objęta wsparciem, niezbędny będzie upgrade do kompatybilnej wersji (DCK).

 

Podsumowanie: Ta krytyczna luka ponownie podkreśla znaczenie regularnych przeglądów uprawnień oraz polityki aktualizacji kernela SAP. Zaniedbane autoryzacje stanowią realne zagrożenie dla bezpieczeństwa systemów biznesowych.

 

Related posts

esg
30 czerwca 2025

ESG – Co każda firma musi wiedzieć w 2025 roku


Read more
4 czerwca 2025

Rewolucja AI Już Tu Jest. Czy Jesteśmy Gotowi na Erę Nadzorowanej Sztucznej Inteligencji? (I Co Mówi o Tym EU AI Act?)


Read more
12 maja 2025

Nowa funkcjonalność w smartGRC: sztuczna inteligencja wspiera zarządzanie ryzykiem i zgodnością


Read more

SZUKAJ NA BLOGU

✕

OSTATNIE POSTY

  • 0
    Autoryzacje bez niespodzianek – jak przygotować się do nowego release SAP S/4HANA Public Cloud?
    11 lipca 2025
  • 0
    Jak nie przesadzić z uprawnieniami? – Najmniejszy Wymagany Dostęp w SAP
    7 lipca 2025
  • esg0
    ESG to nowy ROI: przewaga konkurencyjna w erze regulacji
    30 czerwca 2025
  • esg0
    ESG – Co każda firma musi wiedzieć w 2025 roku
    30 czerwca 2025

FACEBOOK

GRC Advisory

GRC ADVISORY

Siedziba firmy:
GRC Advisory Sp. z o.o.

ul. Strzegomska 140A
54-429 Wrocław
Oddział:
Quattro Business Park
al. Gen. T. Bora Komorowskiego 25D
31-476 Kraków

 kontakt@grcadvisory.com
 +48 12 352 11 35
 +48 71 726 24 87

Siedziba firmy:
GRC Solutions Sp. z o.o.

ul. Strzegomska 140A
54-429 Wrocław

_
_


 kontakt@grcsolutions.pl
 +48 12 352 11 35
 +48 71 726 24 87

FIRMA

  • Aktualności
  • Oferta
  • Kariera
  • Prywatność
  • Kontakt

NA SKRÓTY

10lat Access Control access request ARM Bezpieczeństwo SAP Certyfikat DEKRA cyberbezpieczeńśtwo cybersrcurity dostęp awaryjny Dostęp uprzywilejowany ERP GRC GRCAdvisory GRC Advisory GRC Ninja GRCSolutions identity management IDM ISO konferencja Archer GRC kontrole kontrole mitygujące Matryca SoD nadmiarowe uprawnienia obszary GRC SAP partnerstwo Process Control Przegląd okresowy RODO RSA Archer SAP SAP Access Control 12.0 sap blog SAP GRC sap knowledge SAP S4/HANA SAP Security sap training sap workflow SAP® AC 12.0 Segregation of Duties Separation of duties SoD UAR Zarządzanie ryzykiem

BLOG

  • 0
    Autoryzacje bez niespodzianek – jak przygotować się do nowego release SAP S/4HANA Public Cloud?
    11 lipca 2025
  • 0
    Jak nie przesadzić z uprawnieniami? – Najmniejszy Wymagany Dostęp w SAP
    7 lipca 2025
  • esg0
    ESG to nowy ROI: przewaga konkurencyjna w erze regulacji
    30 czerwca 2025
Copyright © GRC Advisory 2010 - . All rights reserved
polski
  • No translations available for this page