Le CERTâFR a publiĂ©, le 8 juillet 2025, lâavis CERTFRâ2025âAVIâ0564, relevant plusieurs vulnĂ©rabilitĂ©s critiques affectant divers produits SAP cert.ssi.gouv.fr. Les risques identifiĂ©s sont multiplesâŻ: exĂ©cution de code Ă distance, dĂ©ni de service, Ă©lĂ©vation de privilĂšges, contournement des politiques de sĂ©curitĂ©, attaques SSRF et failles XSS.
đ VulnĂ©rabilitĂ©s dĂ©voilĂ©es
Bien que lâavis lui-mĂȘme ne liste pas exhaustivement chaque CVE, il renvoie au bulletin de sĂ©curitĂ© SAP de juillet 2025et spĂ©cifie trois identifiants notablesâŻ: CVEâ2024â53677, CVEâ2025â30009, CVEâ2025â30010, CVEâ2025â30011 cert.ssi.gouv.fr. Voici les types de failles concernĂ©es :
- Exécution de code arbitraire à distance (RCE)
- ĂlĂ©vation de privilĂšges
- Déni de service (DoS) à distance
- Falsification de requĂȘtes cĂŽtĂ© serveur (SSRF)
- Injection de code indirecte (XSS)
- Contournement des politiques de sécurité et atteinte à la confidentialité
đŠ Produits SAP impactĂ©s
Un grand nombre de produits SAP sont concernĂ©s. Voici la liste exhaustive fournie par le CERTâFR :
- Business Objects Business Intelligence Platform (CMC)
- Versions ENTERPRISEâŻ430 et 2025
- Business Warehouse (BW/BW4/HANA)
- DW4CORE : 100/200/300/400/916
- SAP_BW : 700 â 758 (plusieurs sousâversions)
- BW/4HANA BEx Tools
- BusinessObjects Promotion Management (CMC)
- Versions ENTERPRISEâŻ430,âŻ2025,âŻ2027
- Web Intelligence (BusinessObjects BI Platform)
- Versions ENTERPRISEâŻ430,âŻ2025,âŻ2027
- ENTERPRISECLIENTTOOLS mĂȘmes versions
- Content Administrator Workbench
- Versions DW4CORE et SAP_BW comme ciâdessus
- Data Services (DQ Report)
- SBOP_DS_MANAGEMENT_CONSOLEâŻ4.3 et 2025
- Gateway Client
- SAP_GWFND versions 752 â 758
- NetWeaver
- RFC enabled function modules
- XML Data Archiving Service (J2EEâAPPS 7.50)
- ABAP Server & Platform (SAP_BASIS)
- Application Server ABAP & ABAP Platform
- SAP PlugâIn Basis (PI_BASIS)
- âŠet dâautres modules intermĂ©diaires importants (dĂ©tails sur lâavis).
Cette gamme dĂ©montre lâĂ©tendue de lâattaque potentielle : plateformes BI, entrepĂŽts de donnĂ©es, outils de gouvernance, services back-end ABAP/Java et interfaces client.
đ CVE identifiĂ©es
- CVEâ2024â53677
- CVEâ2025â30009
- CVEâ2025â30010
- CVEâ2025â30011Â cert.ssi.gouv.fr
Ces CVE couvriraient un panel de failles variĂ©es, bien que les dĂ©tails techniques nâaient pas Ă©tĂ© diffusĂ©s directement dans lâavis.
đŻ Enjeux et risques majeurs
- Exécution de code à distance (RCE)
Les failles RCE permettent Ă un attaquant dâinjecter et dâexĂ©cuter du code arbitraire sur le serveur affectĂ© â potentiellement sans interaction utilisateur â ouvrant la voie Ă un compromis total des systĂšmes. - ĂlĂ©vation de privilĂšges
Des attaques ciblant des escalades de privilĂšges peuvent permettre de passer dâun accĂšs limitĂ© Ă un contrĂŽle administrateur, notamment sur des plateformes centralisĂ©es (BI, BW, Promotion). - DĂ©ni de service (DoS)
La capacitĂ© Ă provoquer un DoS Ă distance impacte lâaccessibilitĂ© des services SAP, pouvant paralyser les processus critiques de lâentreprise (reporting, entrepĂŽts, intĂ©gration). - SSRF et XSS
Les failles de type SSRF peuvent servir de porte dâentrĂ©e pour accĂ©der Ă des ressources internes, tandis que les vulnĂ©rabilitĂ©s XSS compromettent lâintĂ©gritĂ© des interfaces web et exposent les sessions utilisateur. - Atteinte Ă la confidentialitĂ© / sĂ©curitĂ©
Ces vulnĂ©rabilitĂ©s facilitent lâaccĂšs non autorisĂ© Ă des donnĂ©es sensibles, remettant en cause la confiance des utilisateurs et la conformitĂ© RGPD.
â Recommandations & mesures
- Appliquer immĂ©diatement les correctifs disponibles dans le bulletinâŻSAP «âŻjulyâ2025âŻÂ» datĂ© du 8 juillet 2025
- Vérifier les versions installées sur vos environnements SAP, en particulier pour les modules cités.
- Prioriser les mises à jour sur les systÚmes exposés à Internet, surtout les portails BI et web.
- Effectuer des scans de vulnĂ©rabilitĂ©s post-dĂ©ploiement pour sâassurer du succĂšs des correctifs.
- Surveiller les journaux : exploitation possible liĂ©e aux CVE mentionnĂ©es ou signaux dâattaque en cours.
đ Conclusion
Lâavis CERTFRâ2025âAVIâ0564 du 8 juillet 2025 alerte sur des vulnĂ©rabilitĂ©s multiples et graves dans lâĂ©cosystĂšme SAP â notamment BI, BW, NetWeaver et ABAP/Java. Le spectre dâattaques possible couvre RCE, DoS, Ă©lĂ©vation de privilĂšges, SSRF et XSS.
La diversitĂ© des produits impactĂ©s â du Data Warehouse Ă la passerelle NetWeaver â signifie que les Ă©quipes informatiques doivent agir vite. Un audit des versions, lâidentification des failles sur la base des CVE et le dĂ©ploiement rapide des correctifs doivent ĂȘtre rĂ©alisĂ©s de façon immĂ©diate pour rĂ©duire les risques opĂ©rationnels et sĂ©curitaires.
đ RĂ©fĂ©rences
- Avis CERTFRâ2025âAVIâ0564, en date du 08 juillet 2025, Ă©mis par le CERTâFR
- Bulletin de sĂ©curitĂ© SAP âjulyâ2025â du 8 juillet 2025
