SAP NetWeaver AS Java Apache Log4jの脆弱性(3726899)

medium Nessus プラグイン ID 320856

概要

リモートのSAP NetWeaver AS Javaサーバーは、Apache Log4jの脆弱性の影響を受けます。

説明

リモートホストで検出された SAP NetWeaver Application Server Java のバージョンは、SAP セキュリティノート 3726899 に記載されている Apache Log4j ライブラリの脆弱性の影響を受けます。

- Apache Log4j Core バージョン 2.0-beta9 から 2.25.2 のソケットアペンダーは、verifyHostName 構成属性または log4j2.sslVerifyHostName システムプロパティが true に設定されている場合でも、ピア証明書のホスト名の検証TLSを実行しません。この問題により、中間者攻撃の攻撃者が特定の条件下でログトラフィックを傍受またはリダイレクトする可能性があります。(CVE-2025-68161)

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

ベンダーのアドバイザリに従って適切なパッチを適用してください。

参考資料

https://me.sap.com/notes/3726899

プラグインの詳細

深刻度: Medium

ID: 320856

ファイル名: sap_netweaver_as_java_3726899.nasl

バージョン: 1.2

タイプ: Remote

ファミリー: Web Servers

公開日: 2026/6/12

更新日: 2026/6/15

設定: パラノイドモードの有効化

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.3

CVSS v2

リスクファクター: Medium

基本値: 4

現状値: 3.1

ベクトル: CVSS2#AV:N/AC:H/Au:N/C:P/I:P/A:N

CVSS スコアのソース: CVE-2025-68161

CVSS v3

リスクファクター: Medium

基本値: 4.8

現状値: 4.3

ベクトル: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

リスクファクター: Medium

Base Score: 6.3

Threat Score: 2.9

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:L/SA:N

脆弱性情報

CPE: cpe:/a:sap:netweaver_application_server

必要な KB アイテム: installed_sw/SAP Netweaver Application Server (AS), Settings/ParanoidReport

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/6/9

脆弱性公開日: 2025/12/18

参照情報

CVE: CVE-2025-68161

IAVA: 2026-A-0556