Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SAP S/4HANA Cloud Private Edition (CVE-2025-43010)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
13/05/2025
Última modificación:
13/05/2025

Descripción

SAP S/4HANA Cloud Private Edition o en las instalaciones (SCM Master Data Layer (MDL)) permite que un atacante autenticado con autorización estándar de SAP ejecute remotamente un módulo de función específico y reemplace programas ABAP arbitrarios, incluidos los programas estándar de SAP. Esto se debe a la falta de validación de entrada y de comprobaciones de autorización. Esto tiene un bajo impacto en la confidencialidad, pero un alto impacto en la integridad y la disponibilidad de la aplicación.

Referencias a soluciones, herramientas e información