CVE-2025-31324

CRITICAL(10.0)KEVRansomwareWahrscheinlich ausgenutzt

SAP NetWeaver Unrestricted File Upload Vulnerability

Beschreibung

CVE-2025-31324 ist eine kritische Schwachstelle in SAP NetWeaver Visual Composer, bei der der Metadata Uploader nicht ueber eine ordnungsgemaesse Autorisierung verfuegt. Ein nicht authentifizierter Angreifer kann potenziell schaedliche ausfuehrbare Dateien hochladen, die das Hostsystem schwerwiegend kompromittieren koennen. Die Schwachstelle erreicht den hoechstmoeglichen CVSS v3.1-Score von 10.0 (CRITICAL).

Die CISA hat CVE-2025-31324 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 20. Mai 2025. Besonders bedrohlich ist der bestaetigte Einsatz in Ransomware-Kampagnen. Der EPSS-Score von 38.44 % (97. Perzentil) bestaetigt die ausserordentlich hohe Ausnutzungswahrscheinlichkeit. SAP NetWeaver ist in vielen Unternehmen geschaeftskritisch, was die Auswirkungen einer Kompromittierung besonders gravierend macht.

KEV-Informationen

Hersteller
SAP
Produkt
NetWeaver
Hinzugefügt am
29. April 2025
Fälligkeitsdatum
20. Mai 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
sapnetweaver7.50

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
10.0
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-434: Uneingeschränkter Upload von Dateien mit gefährlichem Typ

CVE-2025-31324 basiert auf CWE-434 (Uneingeschränkter Upload von Dateien mit gefährlichem Typ), einer der schwerwiegendsten Webanwendungs-Schwachstellen. Im Fall von SAP NetWeaver Visual Composer ist der Metadata Uploader nicht mit einer ordnungsgemaessen Autorisierungspruefung geschuetzt, wodurch nicht authentifizierte Angreifer beliebige ausfuehrbare Dateien hochladen koennen, die auf dem Server ausgefuehrt werden.

Weiterfuehrende Informationen: CWE-434 -- Uneingeschränkter Upload von Dateien mit gefährlichem Typ

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-31324 sind mit einem CVSS-Score von 10.0 maximal. Der Angriff ist remote ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) durchfuehrbar, erfordert keine Authentifizierung (PR:N) und keine Benutzerinteraktion (UI:N). Der Scope ist veraendert (S:C), was bedeutet, dass Ressourcen ueber die verwundbare Komponente hinaus betroffen sein koennen. Vertraulichkeit (High): Angreifer erhalten Zugriff auf saemtliche auf dem NetWeaver-Server gespeicherten Geschaeftsdaten, einschliesslich Finanzdaten, Kundendaten und Geschaeftsgeheimnissen. Integritaet (High): Durch den Upload schaedlicher Dateien koennen Angreifer das System vollstaendig uebernehmen, Daten manipulieren und Backdoors installieren. Verfuegbarkeit (High): Der Angreifer kann das SAP-System lahmlegen. Der bestaetigte Einsatz in Ransomware-Kampagnen macht die Bedrohung besonders akut.

Exploit-Reifegrad

CVE-2025-31324 weist eine maximale Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Besonders alarmierend ist der bestaetigte Einsatz in Ransomware-Kampagnen, was die Schwachstelle zu einer unmittelbaren Bedrohung fuer Unternehmen macht, die SAP NetWeaver einsetzen. Der EPSS-Score von 38.44 % (97. Perzentil) bestaetigt die ausserordentlich hohe Ausnutzungsaktivitaet. Onapsis hat ausfuehrlich ueber die aktive Ausnutzung berichtet. Die Schwachstelle wurde als Suspected Zero-Day eingestuft, was darauf hindeutet, dass Angreifer sie bereits vor Veroeffentlichung des Patches ausgenutzt haben.

Behebung

  1. SAP-Sicherheitshinweis anwenden: Installieren Sie umgehend den SAP-Sicherheitshinweis 3594142, der die fehlende Autorisierungspruefung im Visual Composer Metadata Uploader behebt. Betroffen ist SAP NetWeaver Version 7.50.

  2. Visual Composer deaktivieren: Falls ein sofortiges Patchen nicht moeglich ist, deaktivieren Sie den Visual Composer Metadata Uploader als temporaere Massnahme. Pruefen Sie, ob der Visual Composer in Ihrer Umgebung tatsaechlich benoetigt wird.

  3. Forensische Untersuchung durchfuehren: Aufgrund der aktiven Ausnutzung und des Ransomware-Risikos muessen alle SAP NetWeaver-Instanzen auf Anzeichen einer Kompromittierung untersucht werden. Suchen Sie nach unbekannten hochgeladenen Dateien, Web-Shells und ungewoehnlichen Prozessen auf dem Server.

  4. Netzwerkzugriff einschraenken: Beschraenken Sie den Zugriff auf den Visual Composer Metadata Uploader ueber Firewall-Regeln und Web Application Firewall. Blockieren Sie Upload-Anfragen von nicht autorisierten Quellen.

  5. Backup und Wiederherstellungsplaene verifizieren: Angesichts der Ransomware-Bedrohung stellen Sie sicher, dass aktuelle, getestete Backups Ihrer SAP-Systeme vorhanden sind und ein Wiederherstellungsplan fuer den Notfall bereitsteht.

Technische Details

CVE-2025-31324 betrifft den Metadata Uploader in SAP NetWeaver Visual Composer Version 7.50. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H erreicht den Maximalwert von 10.0 -- der Angriff ist remote ohne jegliche Vorbedingungen durchfuehrbar und der Scope ist veraendert, was bedeutet, dass ueber die verwundbare Komponente hinaus weitere Systeme betroffen sein koennen. Die Schwachstelle liegt in einer fehlenden Autorisierungspruefung des Metadata Uploaders, der es nicht authentifizierten Benutzern erlaubt, ausfuehrbare Dateien auf den Server hochzuladen. Diese Dateien koennen anschliessend auf dem Hostsystem ausgefuehrt werden, was zu einer vollstaendigen Systemkompromittierung fuehrt. Die CWE-434-Klassifizierung (uneingeschraenkter Upload von Dateien mit gefaehrlichem Typ) beschreibt praezise das Problem: Die Upload-Funktionalitaet validiert weder den Dateityp noch die Autorisierung des Benutzers ausreichend.

Häufig gestellte Fragen

Wird CVE-2025-31324 aktiv ausgenutzt?

Ja, die CISA hat die aktive Ausnutzung von CVE-2025-31324 bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Besonders bedrohlich ist der bestaetigte Einsatz in Ransomware-Kampagnen. Der EPSS-Score von 38.44 % im 97. Perzentil bestaetigt die sehr hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2025-31324 betroffen?

Betroffen ist SAP NetWeaver Version 7.50, spezifisch die Visual Composer-Komponente mit dem Metadata Uploader. Organisationen, die SAP NetWeaver einsetzen, sollten umgehend pruefen, ob der Visual Composer in ihrer Umgebung aktiv ist.

Wie behebe ich CVE-2025-31324?

Installieren Sie den SAP-Sicherheitshinweis 3594142. Falls ein sofortiges Patchen nicht moeglich ist, deaktivieren Sie den Visual Composer Metadata Uploader und beschraenken Sie den Netzwerkzugriff auf die betroffene Komponente. Fuehren Sie eine forensische Untersuchung durch, um eine moeglicherweise bereits erfolgte Kompromittierung auszuschliessen.

Wie schwerwiegend ist CVE-2025-31324?

Mit dem hoechstmoeglichen CVSS-Score von 10.0 (CRITICAL) und einem bestaetigten Einsatz in Ransomware-Kampagnen gehoert CVE-2025-31324 zu den gefaehrlichsten Schwachstellen. Der Angriff erfordert keine Authentifizierung und ermoeglicht die vollstaendige Uebernahme des SAP-Systems.

CVSS-Score

10.0
CRITICAL(10.0)

EPSS-Score

EPSS-Score99.51%
EPSS-Perzentil99.9%

Daten

Veröffentlicht24. April 2025
Zuletzt geändert4. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.