Aller au contenu

CVE-2025-42944 : RCE par désérialisation java non authentifiée dans SAP NetWeaver AS java (RMI-P4)

HERMES

HERMES THREAT SCORE & COMPROMISSION CRITIQUE ERP

Cible : SAP NetWeaver Application Server Java 7.50 (RMI-P4)
Confiance : 98%
96 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 18 / 20
Militarisation 19 / 20
Exposition 18 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Hermes attribue à la CVE-2025-42944 un HTS critique de 96 (SÉVÉRITÉ CRITIQUE). Cette vulnérabilité de désérialisation non authentifiée sur le port P4 (5xx04) permet l'exécution de code arbitraire avec les droits administratifs de l'instance SAP (<sid>adm), autorisant le pivot immédiat vers les bases de données financières et la compromission intégrale de l'ERP.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2025-42944: Unauthenticated Java Deserialization RCE in SAP NetWeaver AS Java (RMI-P4)VULNÉRABILITÉ

Nœuds connectés : 2
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”

Preuves vérifiées associées :
→ usesTECHNIQUE D'ATTAQUET1059: Command and Scripting Interpreter
90% VERY_HIGH

Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”

Preuves vérifiées associées :
ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2025-42944Référencement officiel NVD / MITRE
CWE associéeCWE-502 : Deserialization of Untrusted DataDésérialisation Java non restreinte via protocole P4
Score CVSS v3.110.0 CRITIQUECVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Score CVSS v4.09.8 CRITIQUECVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CPE applicablescpe:2.3:a:sap:netweaver_application_server_java:7.50:*:*:*:*:*:*:*Serveurs d’applications d’entreprise SAP NetWeaver Java
Versions affectéesSAP NetWeaver SERVERCORE 7.50Toutes instances SAP NetWeaver Java exposant le port RMI-P4
Versions corrigéesNotes SAP 3634501 et 3660659 (Août 2025)Correctifs de sécurité SAP Security Patch Day

  • CISA KEV : non encore inscrite au catalogue KEV (sous surveillance active par la communauté de réponse à incidents).
  • Score EPSS : 0.02893 (Percentile : 86.1% — en forte progression suite à la publication de PoCs).
  • Statut opérationnel : armement vérifié par des chercheurs en sécurité et kits d’exploitation en circulation ciblant les ports 50004, 50104 et 50204.
  • PoC & weaponization : exploits publics utilisant des chaînes de gadgets Java (gadget chains de type CommonsCollections ou adaptées à l’environnement SAP) envoyées directement dans le handshake P4.
  • Conditions d’accès : pré-authentification totale (aucun compte requis) ; accès réseau direct au port P4 (par défaut 5<instance>04/tcp) ; complexité faible.

  • Acteurs de menace : groupes APT spécialisés dans l’espionnage industriel, courtiers d’accès initiaux (IABs) et affiliés de syndicats ransomware (ex: LockBit, BlackCat/ALPHV).
  • Campagnes observées : détection de sondes automatisées balayant les plages IP publiques et réseaux internes à la recherche du service SAP P4.
  • Malwares associés : implants Web SAP, webshells Java déployés dans le répertoire webroot et outils d’extraction de hachages SAP HANA.
  • Chronologie d’exploitation : publication par SAP le 12 août 2025, suivie d’analyses détaillées par des cabinets spécialisés en sécurité ERP (ex: Onapsis).

  • Trafic réseau P4 suspect : envoi de flux Java sérialisés contenant les octets magiques 0xACED0005 vers les ports 50004-59904.
  • Processus anormaux : processus Java SAP (jstart, jlaunch) engendrant directement des interpréteurs de commandes (/bin/sh, /bin/bash, cmd.exe, powershell.exe).
title: Execution de Commandes depuis un Processus SAP NetWeaver (CVE-2025-42944)
id: c4e78a22-4294-4d91-8822-112233445566
status: test
description: Detecte l'apparition de shells systemes ou d'utilitaires suspects engendres par le serveur d'applications SAP Java
references:
- https://me.sap.com/notes/3634501
author: Hermes Codex Research
date: 2026-09-10
logsource:
category: process_creation
product: linux
detection:
selection:
ParentProcessName|endswith:
- '/jstart'
- '/jlaunch'
Image|endswith:
- '/sh'
- '/bash'
- '/python'
- '/perl'
- '/curl'
- '/wget'
condition: selection
falsepositives:
- Scripts d'arret ou de maintenance SAP officiels executes manuellement
level: critical
rule Exploit_SAP_P4_Deserialization_CVE_2025_42944 {
meta:
description = "Detecte les paquets d'exploitation P4 avec entete de serialisation Java"
author = "Hermes Codex Research"
date = "2026-09-10"
reference = "CVE-2025-42944"
strings:
$p4_magic = { 50 34 00 00 } // P4 protocol identifier
$java_ser = { AC ED 00 05 } // Java Object Serialization Stream Header
$gadget1 = "org.apache.commons.collections" ascii
$gadget2 = "java.lang.reflect.InvocationHandler" ascii
condition:
($p4_magic at 0 or $java_ser) and ($gadget1 or $gadget2)
}
alert tcp $EXTERNAL_NET any -> $SAP_SERVERS [50004:59904] (msg:"HERMES - SAP NetWeaver P4 Java Deserialization Exploit (CVE-2025-42944)"; flow:to_server,established; content:"|AC ED 00 05|"; classtype:attempted-admin; sid:202542944; rev:1;)
  • Journaux de sécurité SAP : examiner les traces dans /usr/sap/<SID>/<Instance>/j2ee/cluster/server0/log/defaultTrace*.trc.
  • Audit de sécurité SAP (SM20 / SAL) : événements signalant des échecs d’authentification P4 ou des chargements de classes dynamiques inhabituels.
  • MITRE ATT&CK : T1190 (Exploit Public-Facing Application), T1059 (Command and Scripting Interpreter), T1068 (Exploitation for Privilege Escalation), T1083 (File and Directory Discovery).

  1. Application immédiate des notes SAP : appliquer les correctifs SAP Note 3634501 et 3660659 via SAP Software Update Manager (SUM).
  2. Reboot complet de l’instance SAP : redémarrer le moteur applicatif Java (stopsap puis startsap) pour réinitialiser le classpath et charger les classes protégées.
  3. Isolement réseau des ports P4 : bloquer strictement l’accès aux ports 5xx04 (P4) et 5xx08 (P4 over SSL) depuis tout réseau non fiable ou DMZ externe.
  4. Activation de P4S (P4 sécurisé) : migrer l’ensemble des communications inter-composants SAP vers P4S avec chiffrement TLS et certificats mutuels.
  5. Vérification d’intégrité du système : auditer les répertoires temporaires (/tmp, /usr/sap/<SID>/tmp) et rechercher d’éventuels fichiers .jsp ou binaires déposés récemment.

« What happens if this vulnerability is exploited in an enterprise? »

Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
  1. Accès initial direct au port P4 : l’attaquant cible le port TCP 50004 exposé sur le serveur SAP NetWeaver AS Java sans disposer de la moindre information d’authentification.
  2. Désérialisation distante immédiate : l’assaillant transmet un payload Java sérialisé malveillant. Le dispatcher P4 désérialise les objets reçus en mémoire sans validation préalable, déclenchant l’exécution immédiate d’un shell interactif avec les privilèges du compte de service sapadm ou <sid>adm.
  3. Déploiement de persistance applicative : l’attaquant dépose un webshell Java discret dans l’arborescence web du serveur d’applications pour maintenir un canal d’accès C2 chiffré.
  4. Pillage de la base de données SAP HANA : en utilisant les outils de connexion locale hdbsql ou les profils de connexion enregistrés (hdbuserstore), l’attaquant se connecte directement à la base de données centrale et extrait l’intégralité des données financières, des fiches de paie et des secrets industriels.
  5. Paralysie totale et extorsion : l’assaillant détruit les bases de données de sauvegarde SAP, crypte les volumes de stockage NFS/SAN sous-jacents et menace de divulguer publiquement les bilans comptables et données clients, paralysant totalement les opérations de l’entreprise.