Insecure Deserialization in SAP NetWeaver (Visual Composer development server)
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumo
CVE-2025-42999 é uma falha de deserialização insegura (CWE-502) no Metadata Uploader do SAP NetWeaver Visual Composer, que permite a um usuário privilegiado comprometer confidencialidade, integridade e disponibilidade do host ao enviar conteúdo malicioso que é deserializado sem validação. A relevância real da falha não está no CVSS de 9.1 isolado — que exige privilégio alto (PR:H) — mas no fato de que ela representa a causa raiz técnica de uma cadeia de exploração já ativa desde o início de 2025, ligada ao CVE-2025-31324 (upload de arquivo não autenticado, CVSS 10.0), que elimina justamente essa pré-condição de autenticação.
Detalhamento técnico
O Visual Composer Metadata Uploader do SAP NetWeaver aceita conteúdo enviado por um usuário e o deserializa como parte do processamento normal do componente. A falha (CWE-502) está na ausência de controles adequados sobre o que é deserializado: se o atacante controla o conteúdo do objeto serializado, pode forçar a execução de código ou lógica arbitrária durante o processo de deserialização, comprometendo o host por completo.
A SAP publicou a SAP Security Note 3604119 em 13 de maio de 2025 especificamente para esta CVE, após a Onapsis Research Labs compartilhar informação forense reconstruída a partir de amostras reais de exploração capturadas por sua rede de sensores de threat intelligence. Segundo a Onapsis, essa nota corrige a causa raiz do risco subjacente que também habilitava a exploração do CVE-2025-31324 — ou seja, o upload de arquivo arbitrário (CVE-2025-31324) e a deserialização insegura (CVE-2025-42999) fazem parte da mesma cadeia de comprometimento no componente Visual Composer.
O CVSS oficial (AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H) descreve a falha isoladamente, como acessível remotamente mas exigindo privilégio alto do atacante. Isso é tecnicamente correto para o mecanismo de deserialização em si, mas não reflete o cenário observado em campanha real, onde outra vulnerabilidade (CVE-2025-31324) fornece o acesso equivalente sem qualquer autenticação prévia.
Como é explorada
Na exploração documentada por múltiplas firmas de resposta a incidentes (Onapsis, Mandiant, Rapid7, ReliaQuest), o vetor observado combina as duas falhas: primeiro um upload de arquivo arbitrário não autenticado via endpoint do Visual Composer (CVE-2025-31324), depois o processamento/deserialização desse conteúdo (mecanismo do CVE-2025-42999), resultando em execução remota de comando completa (RCE). A Onapsis relatou que os comandos RCE observados foram usados majoritariamente na fase de reconhecimento, seguidos de implantação de webshells via a mesma RCE — indicando operadores com conhecimento avançado de ambientes SAP.
A pré-condição formal de 'usuário privilegiado' no CVSS do CVE-2025-42999 descreve o requisito da falha de deserialização isolada; ela não descreve o requisito real da campanha ativa, que dispensou autenticação ao explorar primeiro o CVE-2025-31324. Avaliar apenas o CVSS do CVE-2025-42999 sem considerar essa cadeia subestima o risco em sistemas que ainda expõem o Visual Composer sem patch.
A linha do tempo reconstruída pela Onapsis mostra reconhecimento com payloads específicos entre 20 de janeiro e 10 de fevereiro de 2025 em honeypots globais, exploração bem-sucedida relatada por organizações entre 14 e 31 de março de 2025 (Mandiant registrou primeira exploração via IR em 12 de março; Rapid7 observou exploração em clientes desde 27 de março), divulgação pública pela ReliaQuest em 22 de abril de 2025, e ondas subsequentes de atacantes oportunistas reutilizando webshells deixados pelos operadores originais, que 'sumiram' após a exposição pública.
Versões
Como se proteger
A correção oficial para CVE-2025-42999 está na SAP Security Note 3604119, publicada em 13 de maio de 2025 — aplicá-la é a ação recomendada tanto pela SAP quanto pela Onapsis. As fontes disponíveis não detalham números de Support Package ou versões específicas cobertas pela nota; o acesso ao conteúdo completo da nota requer conta em SAP for Me (me.sap.com).
Importante: em 12 de maio de 2025 a SAP depreciou explicitamente as opções de mitigação 1 e 2 da Note 3593336 (relacionada ao CVE-2025-31324), marcando-as como 'Do Not Use'. Organizações que aplicaram esses workarounds como paliativo para sistemas não corrigidos devem reavaliar a postura de segurança desses sistemas e migrar para a 'Option 0' (aplicação do patch definitivo), segundo a orientação da SAP/Onapsis — as fontes não detalham o conteúdo técnico exato dessas opções descontinuadas.
A CISA, ao incluir a CVE no catálogo KEV com prazo de correção em 5 de junho de 2025, orienta aplicar as mitigações do fornecedor, seguir a orientação da BOD 22-01 para serviços em nuvem, ou descontinuar o uso do produto caso não haja mitigação disponível — reforçando que não há controle compensatório robusto publicamente reconhecido além do patch.
Como detectar
A Onapsis Research Labs disponibilizou um scanner open-source (lançado em 27 de abril de 2025) voltado à detecção de exposição relacionada à cadeia CVE-2025-31324/CVE-2025-42999 no componente Visual Composer. Sinais de comprometimento relatados incluem webshells implantados após uma sequência de comandos RCE usados primeiro para reconhecimento; atividade de varredura com payloads específicos foi observada em honeypots já em janeiro de 2025, bem antes da divulgação pública.
Não há, nas fontes consultadas, indicadores de comprometimento (hashes, nomes de arquivo, IPs) publicados em detalhe suficiente para detecção determinística — a orientação prática é revisar logs do Visual Composer/NetWeaver por uploads incomuns e artefatos de webshell, e usar o scanner da Onapsis como triagem inicial, não como confirmação definitiva de ausência de comprometimento.