CVE-2025-42944 : RCE par désérialisation java non authentifiée dans SAP NetWeaver AS java (RMI-P4)
HERMES
HERMES THREAT SCORE & COMPROMISSION CRITIQUE ERP
Cible :SAP NetWeaver Application Server Java 7.50 (RMI-P4) Confiance : 98%
96 / 100
Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 18 / 20
Militarisation 19 / 20
Exposition 18 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 20 / 20
Divergence & Justification opérationnelle
Hermes attribue à la CVE-2025-42944 un HTS critique de 96 (SÉVÉRITÉ CRITIQUE). Cette vulnérabilité de désérialisation non authentifiée sur le port P4 (5xx04) permet l'exécution de code arbitraire avec les droits administratifs de l'instance SAP (<sid>adm), autorisant le pivot immédiat vers les bases de données financières et la compromission intégrale de l'ERP.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2025-42944: Unauthenticated Java Deserialization RCE in SAP NetWeaver AS Java (RMI-P4)VULNÉRABILITÉ
Nœuds connectés : 2
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”
Preuves vérifiées associées :
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
→ usesTECHNIQUE D'ATTAQUET1059: Command and Scripting Interpreter
90% VERY_HIGH
Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”
Preuves vérifiées associées :
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Identification
Section intitulée « 1. Identification »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2025-42944 | Référencement officiel NVD / MITRE |
| CWE associée | CWE-502 : Deserialization of Untrusted Data | Désérialisation Java non restreinte via protocole P4 |
| Score CVSS v3.1 | 10.0 CRITIQUE | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Score CVSS v4.0 | 9.8 CRITIQUE | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CPE applicables | cpe:2.3:a:sap:netweaver_application_server_java:7.50:*:*:*:*:*:*:* | Serveurs d’applications d’entreprise SAP NetWeaver Java |
| Versions affectées | SAP NetWeaver SERVERCORE 7.50 | Toutes instances SAP NetWeaver Java exposant le port RMI-P4 |
| Versions corrigées | Notes SAP 3634501 et 3660659 (Août 2025) | Correctifs de sécurité SAP Security Patch Day |
2. Exploitation
Section intitulée « 2. Exploitation »- CISA KEV : non encore inscrite au catalogue KEV (sous surveillance active par la communauté de réponse à incidents).
- Score EPSS : 0.02893 (Percentile : 86.1% — en forte progression suite à la publication de PoCs).
- Statut opérationnel : armement vérifié par des chercheurs en sécurité et kits d’exploitation en circulation ciblant les ports 50004, 50104 et 50204.
- PoC & weaponization : exploits publics utilisant des chaînes de gadgets Java (gadget chains de type CommonsCollections ou adaptées à l’environnement SAP) envoyées directement dans le handshake P4.
- Conditions d’accès : pré-authentification totale (aucun compte requis) ; accès réseau direct au port P4 (par défaut
5<instance>04/tcp) ; complexité faible.
3. Threat intelligence
Section intitulée « 3. Threat intelligence »- Acteurs de menace : groupes APT spécialisés dans l’espionnage industriel, courtiers d’accès initiaux (IABs) et affiliés de syndicats ransomware (ex: LockBit, BlackCat/ALPHV).
- Campagnes observées : détection de sondes automatisées balayant les plages IP publiques et réseaux internes à la recherche du service SAP P4.
- Malwares associés : implants Web SAP, webshells Java déployés dans le répertoire webroot et outils d’extraction de hachages SAP HANA.
- Chronologie d’exploitation : publication par SAP le 12 août 2025, suivie d’analyses détaillées par des cabinets spécialisés en sécurité ERP (ex: Onapsis).
4. Détection et triage forensique
Section intitulée « 4. Détection et triage forensique »Indicateurs de compromission (IOCs)
Section intitulée « Indicateurs de compromission (IOCs) »- Trafic réseau P4 suspect : envoi de flux Java sérialisés contenant les octets magiques
0xACED0005vers les ports50004-59904. - Processus anormaux : processus Java SAP (
jstart,jlaunch) engendrant directement des interpréteurs de commandes (/bin/sh,/bin/bash,cmd.exe,powershell.exe).
Règle Sigma
Section intitulée « Règle Sigma »title: Execution de Commandes depuis un Processus SAP NetWeaver (CVE-2025-42944)id: c4e78a22-4294-4d91-8822-112233445566status: testdescription: Detecte l'apparition de shells systemes ou d'utilitaires suspects engendres par le serveur d'applications SAP Javareferences: - https://me.sap.com/notes/3634501author: Hermes Codex Researchdate: 2026-09-10logsource: category: process_creation product: linuxdetection: selection: ParentProcessName|endswith: - '/jstart' - '/jlaunch' Image|endswith: - '/sh' - '/bash' - '/python' - '/perl' - '/curl' - '/wget' condition: selectionfalsepositives: - Scripts d'arret ou de maintenance SAP officiels executes manuellementlevel: criticalSignature YARA
Section intitulée « Signature YARA »rule Exploit_SAP_P4_Deserialization_CVE_2025_42944 { meta: description = "Detecte les paquets d'exploitation P4 avec entete de serialisation Java" author = "Hermes Codex Research" date = "2026-09-10" reference = "CVE-2025-42944" strings: $p4_magic = { 50 34 00 00 } // P4 protocol identifier $java_ser = { AC ED 00 05 } // Java Object Serialization Stream Header $gadget1 = "org.apache.commons.collections" ascii $gadget2 = "java.lang.reflect.InvocationHandler" ascii condition: ($p4_magic at 0 or $java_ser) and ($gadget1 or $gadget2)}Signature Suricata / Snort
Section intitulée « Signature Suricata / Snort »alert tcp $EXTERNAL_NET any -> $SAP_SERVERS [50004:59904] (msg:"HERMES - SAP NetWeaver P4 Java Deserialization Exploit (CVE-2025-42944)"; flow:to_server,established; content:"|AC ED 00 05|"; classtype:attempted-admin; sid:202542944; rev:1;)Logs & artefacts forensiques
Section intitulée « Logs & artefacts forensiques »- Journaux de sécurité SAP : examiner les traces dans
/usr/sap/<SID>/<Instance>/j2ee/cluster/server0/log/defaultTrace*.trc. - Audit de sécurité SAP (SM20 / SAL) : événements signalant des échecs d’authentification P4 ou des chargements de classes dynamiques inhabituels.
- MITRE ATT&CK : T1190 (Exploit Public-Facing Application), T1059 (Command and Scripting Interpreter), T1068 (Exploitation for Privilege Escalation), T1083 (File and Directory Discovery).
5. Remédiation et durcissement
Section intitulée « 5. Remédiation et durcissement »- Application immédiate des notes SAP : appliquer les correctifs SAP Note 3634501 et 3660659 via SAP Software Update Manager (SUM).
- Reboot complet de l’instance SAP : redémarrer le moteur applicatif Java (
stopsappuisstartsap) pour réinitialiser le classpath et charger les classes protégées. - Isolement réseau des ports P4 : bloquer strictement l’accès aux ports
5xx04(P4) et5xx08(P4 over SSL) depuis tout réseau non fiable ou DMZ externe. - Activation de P4S (P4 sécurisé) : migrer l’ensemble des communications inter-composants SAP vers P4S avec chiffrement TLS et certificats mutuels.
- Vérification d’intégrité du système : auditer les répertoires temporaires (
/tmp,/usr/sap/<SID>/tmp) et rechercher d’éventuels fichiers.jspou binaires déposés récemment.
6. Scénario d’impact d’entreprise
Section intitulée « 6. Scénario d’impact d’entreprise »« What happens if this vulnerability is exploited in an enterprise? »
Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
- Accès initial direct au port P4 : l’attaquant cible le port TCP 50004 exposé sur le serveur SAP NetWeaver AS Java sans disposer de la moindre information d’authentification.
- Désérialisation distante immédiate : l’assaillant transmet un payload Java sérialisé malveillant. Le dispatcher P4 désérialise les objets reçus en mémoire sans validation préalable, déclenchant l’exécution immédiate d’un shell interactif avec les privilèges du compte de service
sapadmou<sid>adm.- Déploiement de persistance applicative : l’attaquant dépose un webshell Java discret dans l’arborescence web du serveur d’applications pour maintenir un canal d’accès C2 chiffré.
- Pillage de la base de données SAP HANA : en utilisant les outils de connexion locale
hdbsqlou les profils de connexion enregistrés (hdbuserstore), l’attaquant se connecte directement à la base de données centrale et extrait l’intégralité des données financières, des fiches de paie et des secrets industriels.- Paralysie totale et extorsion : l’assaillant détruit les bases de données de sauvegarde SAP, crypte les volumes de stockage NFS/SAN sous-jacents et menace de divulguer publiquement les bilans comptables et données clients, paralysant totalement les opérations de l’entreprise.