CVE-2025-31324
SAP NetWeaver Unrestricted File Upload Vulnerability
Beschreibung
CVE-2025-31324 ist eine kritische Schwachstelle in SAP NetWeaver Visual Composer, bei der der Metadata Uploader nicht ueber eine ordnungsgemaesse Autorisierung verfuegt. Ein nicht authentifizierter Angreifer kann potenziell schaedliche ausfuehrbare Dateien hochladen, die das Hostsystem schwerwiegend kompromittieren koennen. Die Schwachstelle erreicht den hoechstmoeglichen CVSS v3.1-Score von 10.0 (CRITICAL).
Die CISA hat CVE-2025-31324 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 20. Mai 2025. Besonders bedrohlich ist der bestaetigte Einsatz in Ransomware-Kampagnen. Der EPSS-Score von 38.44 % (97. Perzentil) bestaetigt die ausserordentlich hohe Ausnutzungswahrscheinlichkeit. SAP NetWeaver ist in vielen Unternehmen geschaeftskritisch, was die Auswirkungen einer Kompromittierung besonders gravierend macht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| sap | netweaver | 7.50 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://me.sap.com/notes/3594142(Permissions Required)
- https://url.sap/sapsecuritypatchday(Vendor Advisory)
- https://onapsis.com/blog/active-exploitation-of-sap-vulnerability-cve-2025-31324/(Third Party Advisory)
- https://www.bleepingcomputer.com/news/security/sap-fixes-suspected-netweaver-zero-day-exploited-in-attacks/(Press/Media Coverage)
- https://www.theregister.com/2025/04/25/sap_netweaver_patch/(Press/Media Coverage)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-31324(US Government Resource)
Schwachstellentyp
CWE-434: Uneingeschränkter Upload von Dateien mit gefährlichem Typ
CVE-2025-31324 basiert auf CWE-434 (Uneingeschränkter Upload von Dateien mit gefährlichem Typ), einer der schwerwiegendsten Webanwendungs-Schwachstellen. Im Fall von SAP NetWeaver Visual Composer ist der Metadata Uploader nicht mit einer ordnungsgemaessen Autorisierungspruefung geschuetzt, wodurch nicht authentifizierte Angreifer beliebige ausfuehrbare Dateien hochladen koennen, die auf dem Server ausgefuehrt werden.
Weiterfuehrende Informationen: CWE-434 -- Uneingeschränkter Upload von Dateien mit gefährlichem Typ
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-31324 sind mit einem CVSS-Score von 10.0 maximal. Der Angriff ist remote ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) durchfuehrbar, erfordert keine Authentifizierung (PR:N) und keine Benutzerinteraktion (UI:N). Der Scope ist veraendert (S:C), was bedeutet, dass Ressourcen ueber die verwundbare Komponente hinaus betroffen sein koennen. Vertraulichkeit (High): Angreifer erhalten Zugriff auf saemtliche auf dem NetWeaver-Server gespeicherten Geschaeftsdaten, einschliesslich Finanzdaten, Kundendaten und Geschaeftsgeheimnissen. Integritaet (High): Durch den Upload schaedlicher Dateien koennen Angreifer das System vollstaendig uebernehmen, Daten manipulieren und Backdoors installieren. Verfuegbarkeit (High): Der Angreifer kann das SAP-System lahmlegen. Der bestaetigte Einsatz in Ransomware-Kampagnen macht die Bedrohung besonders akut.
Exploit-Reifegrad
CVE-2025-31324 weist eine maximale Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Besonders alarmierend ist der bestaetigte Einsatz in Ransomware-Kampagnen, was die Schwachstelle zu einer unmittelbaren Bedrohung fuer Unternehmen macht, die SAP NetWeaver einsetzen. Der EPSS-Score von 38.44 % (97. Perzentil) bestaetigt die ausserordentlich hohe Ausnutzungsaktivitaet. Onapsis hat ausfuehrlich ueber die aktive Ausnutzung berichtet. Die Schwachstelle wurde als Suspected Zero-Day eingestuft, was darauf hindeutet, dass Angreifer sie bereits vor Veroeffentlichung des Patches ausgenutzt haben.
Behebung
-
SAP-Sicherheitshinweis anwenden: Installieren Sie umgehend den SAP-Sicherheitshinweis 3594142, der die fehlende Autorisierungspruefung im Visual Composer Metadata Uploader behebt. Betroffen ist SAP NetWeaver Version 7.50.
-
Visual Composer deaktivieren: Falls ein sofortiges Patchen nicht moeglich ist, deaktivieren Sie den Visual Composer Metadata Uploader als temporaere Massnahme. Pruefen Sie, ob der Visual Composer in Ihrer Umgebung tatsaechlich benoetigt wird.
-
Forensische Untersuchung durchfuehren: Aufgrund der aktiven Ausnutzung und des Ransomware-Risikos muessen alle SAP NetWeaver-Instanzen auf Anzeichen einer Kompromittierung untersucht werden. Suchen Sie nach unbekannten hochgeladenen Dateien, Web-Shells und ungewoehnlichen Prozessen auf dem Server.
-
Netzwerkzugriff einschraenken: Beschraenken Sie den Zugriff auf den Visual Composer Metadata Uploader ueber Firewall-Regeln und Web Application Firewall. Blockieren Sie Upload-Anfragen von nicht autorisierten Quellen.
-
Backup und Wiederherstellungsplaene verifizieren: Angesichts der Ransomware-Bedrohung stellen Sie sicher, dass aktuelle, getestete Backups Ihrer SAP-Systeme vorhanden sind und ein Wiederherstellungsplan fuer den Notfall bereitsteht.
Technische Details
CVE-2025-31324 betrifft den Metadata Uploader in SAP NetWeaver Visual Composer Version 7.50. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H erreicht den Maximalwert von 10.0 -- der Angriff ist remote ohne jegliche Vorbedingungen durchfuehrbar und der Scope ist veraendert, was bedeutet, dass ueber die verwundbare Komponente hinaus weitere Systeme betroffen sein koennen. Die Schwachstelle liegt in einer fehlenden Autorisierungspruefung des Metadata Uploaders, der es nicht authentifizierten Benutzern erlaubt, ausfuehrbare Dateien auf den Server hochzuladen. Diese Dateien koennen anschliessend auf dem Hostsystem ausgefuehrt werden, was zu einer vollstaendigen Systemkompromittierung fuehrt. Die CWE-434-Klassifizierung (uneingeschraenkter Upload von Dateien mit gefaehrlichem Typ) beschreibt praezise das Problem: Die Upload-Funktionalitaet validiert weder den Dateityp noch die Autorisierung des Benutzers ausreichend.
Häufig gestellte Fragen
Wird CVE-2025-31324 aktiv ausgenutzt?
Ja, die CISA hat die aktive Ausnutzung von CVE-2025-31324 bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Besonders bedrohlich ist der bestaetigte Einsatz in Ransomware-Kampagnen. Der EPSS-Score von 38.44 % im 97. Perzentil bestaetigt die sehr hohe Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2025-31324 betroffen?
Betroffen ist SAP NetWeaver Version 7.50, spezifisch die Visual Composer-Komponente mit dem Metadata Uploader. Organisationen, die SAP NetWeaver einsetzen, sollten umgehend pruefen, ob der Visual Composer in ihrer Umgebung aktiv ist.
Wie behebe ich CVE-2025-31324?
Installieren Sie den SAP-Sicherheitshinweis 3594142. Falls ein sofortiges Patchen nicht moeglich ist, deaktivieren Sie den Visual Composer Metadata Uploader und beschraenken Sie den Netzwerkzugriff auf die betroffene Komponente. Fuehren Sie eine forensische Untersuchung durch, um eine moeglicherweise bereits erfolgte Kompromittierung auszuschliessen.
Wie schwerwiegend ist CVE-2025-31324?
Mit dem hoechstmoeglichen CVSS-Score von 10.0 (CRITICAL) und einem bestaetigten Einsatz in Ransomware-Kampagnen gehoert CVE-2025-31324 zu den gefaehrlichsten Schwachstellen. Der Angriff erfordert keine Authentifizierung und ermoeglicht die vollstaendige Uebernahme des SAP-Systems.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.