CVE-2025-42999
SAP NetWeaver Deserialization Vulnerability
Beschreibung
CVE-2025-42999 ist eine Deserialisierungs-Schwachstelle im SAP NetWeaver Visual Composer Metadata Uploader. Ein privilegierter Benutzer kann nicht vertrauenswuerdige oder boeswillige Inhalte hochladen, die bei der Deserialisierung zur vollstaendigen Kompromittierung von Vertraulichkeit, Integritaet und Verfuegbarkeit des Host-Systems fuehren koennen. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.1 (CRITICAL) bewertet.
Die CISA hat CVE-2025-42999 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 5. Juni 2025. Der EPSS-Score von 65.71 % (98. Perzentil) zeigt eine ausserordentlich hohe Ausnutzungswahrscheinlichkeit. SAP NetWeaver ist als geschaeftskritische Plattform in zahlreichen Grossunternehmen im Einsatz, was die Auswirkungen einer Kompromittierung besonders schwerwiegend macht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| sap | netweaver | 7.5 |
Referenzen
- https://me.sap.com/notes/3604119(Permissions Required)
- https://url.sap/sapsecuritypatchday(Vendor Advisory)
- https://onapsis.com/blog/active-exploitation-of-sap-vulnerability-cve-2025-31324/(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-42999(US Government Resource)
Schwachstellentyp
CWE-502: Deserialisierung nicht vertrauenswuerdiger Daten
CVE-2025-42999 basiert auf CWE-502 (Deserialisierung nicht vertrauenswuerdiger Daten), einer der schwerwiegendsten Schwachstellenklassen. Bei der Deserialisierung werden Daten aus einem serialisierten Format zurueck in Objekte konvertiert. Wenn die deserialisierten Daten von einem Angreifer kontrolliert werden, koennen boeswillige Objekte instanziiert werden, die waehrend des Deserialisierungsprozesses Code ausfuehren. Im Fall des SAP NetWeaver Visual Composer Metadata Uploaders werden hochgeladene Inhalte unsicher deserialisiert, was einem privilegierten Angreifer die Ausfuehrung beliebigen Codes auf dem Server ermoeglicht.
Weitere Informationen: CWE-502 -- Deserialisierung nicht vertrauenswuerdiger Daten
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-42999 sind aufgrund der kritischen Rolle von SAP NetWeaver in Unternehmensumgebungen ausserordentlich schwerwiegend. Der CVSS-Vektor zeigt, dass die Schwachstelle ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) ausnutzbar ist, wobei hohe Privilegien erforderlich sind (PR:H). Der Scope ist als Changed (S:C) eingestuft, was bedeutet, dass die Auswirkungen weit ueber die verwundbare Komponente hinausreichen. Vertraulichkeit (High): Ein Angreifer kann ueber die Code-Ausfuehrung auf saemtliche auf dem NetWeaver-Server gespeicherten Geschaeftsdaten zugreifen, einschliesslich Finanzdaten, Personalinformationen und Kundendaten. Integritaet (High): Geschaeftsprozesse und -daten koennen manipuliert, Backdoors installiert und Systemkonfigurationen veraendert werden. Verfuegbarkeit (High): Der Angreifer kann den NetWeaver-Dienst stoeren oder das gesamte System lahmlegen. Der EPSS-Score von 65.71 % im 98. Perzentil unterstreicht die extreme Ausnutzungswahrscheinlichkeit. Onapsis-Sicherheitsforscher haben die aktive Ausnutzung dieser Schwachstelle in Zusammenhang mit CVE-2025-31324 dokumentiert.
Exploit-Reifegrad
CVE-2025-42999 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 5. Juni 2025. Der EPSS-Score von 65.71 % (98. Perzentil) platziert diese Schwachstelle unter den Top 2 % der am staerksten ausgenutzten weltweit. Oeffentlicher Exploit-Code ist verfuegbar fuer CVE-2025-42999 ueber Onapsis Research, wo die aktive Ausnutzung im Zusammenhang mit der verwandten Schwachstelle CVE-2025-31324 dokumentiert ist. SAP-NetWeaver-Systeme sind aufgrund ihrer zentralen Rolle in Geschaeftsprozessen ein bevorzugtes Ziel fuer fortgeschrittene Bedrohungsakteure, und die Deserialisierungs-Schwachstelle bietet einen zuverlaessigen Weg zur Remote-Code-Execution.
Behebung
-
SAP-Sicherheitshinweis 3604119 umgehend einspielen: SAP hat ueber den Security Patch Day ein Update bereitgestellt, das die Deserialisierungs-Schwachstelle im Visual Composer Metadata Uploader behebt. Betroffen ist SAP NetWeaver Version 7.5.
-
Visual Composer deaktivieren: Wenn der Visual Composer nicht aktiv genutzt wird, deaktivieren Sie die Komponente vollstaendig. Dies eliminiert den Angriffsvektor und reduziert die Angriffsflaeche des NetWeaver-Systems.
-
Eingabevalidierung fuer Upload-Funktionen verstaerken: Implementieren Sie eine strikte Pruefung aller hochgeladenen Inhalte. Verwenden Sie Allowlists fuer erlaubte Dateitypen und validieren Sie den Inhalt vor der Deserialisierung.
-
Zugriff auf den Metadata Uploader einschraenken: Beschraenken Sie den Zugriff auf die Visual-Composer-Funktionalitaet auf ein Minimum an berechtigten Benutzern. Ueberpruefen Sie alle bestehenden Berechtigungen und entfernen Sie unnoetige Zugaenge.
-
Forensische Analyse und Monitoring: Untersuchen Sie den NetWeaver-Server auf Anzeichen einer Kompromittierung. Ueberpruefen Sie Upload-Protokolle auf verdaechtige Dateien und implementieren Sie Echtzeit-Monitoring fuer Deserialisierungsaktivitaeten und ungewoehnliche Prozessausfuehrungen.
Technische Details
CVE-2025-42999 betrifft den Visual Composer Metadata Uploader in SAP NetWeaver Version 7.5. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk mit niedriger Komplexitaet durchfuehrbar ist, wobei hohe Privilegien erforderlich sind. Die Schwachstelle liegt in der unsicheren Deserialisierung von hochgeladenen Inhalten durch den Metadata Uploader. Wenn ein privilegierter Benutzer speziell praeparierte serialisierte Daten hochlaedt, werden diese vom Server deserialisiert, ohne die resultierenden Objekte ausreichend zu validieren. Ein Angreifer kann boeswillige serialisierte Payloads -- sogenannte "Gadget Chains" -- konstruieren, die bei der Deserialisierung beliebigen Code auf dem Server ausfuehren. Der Scope ist als Changed (S:C) klassifiziert, was die Auswirkungen ueber den Visual Composer hinaus auf das gesamte Host-System ausdehnt. Dies umfasst den Zugriff auf andere SAP-Komponenten, Datenbanken und verbundene Systeme innerhalb der SAP-Landschaft.
Häufig gestellte Fragen
Wird CVE-2025-42999 aktiv ausgenutzt?
Ja, CVE-2025-42999 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und Onapsis hat die aktive Ausnutzung in Zusammenhang mit CVE-2025-31324 dokumentiert. Der EPSS-Score von 65.71 % bestaetigt die ausserordentlich hohe Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2025-42999 betroffen?
Betroffen ist SAP NetWeaver Version 7.5, spezifisch der Visual Composer Metadata Uploader. SAP NetWeaver ist eine weit verbreitete Plattform fuer Geschaeftsanwendungen, die in zahlreichen Grossunternehmen weltweit eingesetzt wird.
Wie behebe ich CVE-2025-42999?
Spielen Sie den SAP-Sicherheitshinweis 3604119 umgehend ein. Wenn der Visual Composer nicht benoetigt wird, deaktivieren Sie die Komponente. Beschraenken Sie den Zugriff auf den Metadata Uploader und fuehren Sie eine forensische Pruefung durch.
Wie schwerwiegend ist CVE-2025-42999?
CVE-2025-42999 hat einen CVSS-Score von 9.1 (CRITICAL) und einen EPSS-Score von 65.71 % im 98. Perzentil. Die Schwachstelle ermoeglicht die vollstaendige Kompromittierung des Host-Systems und wird aktiv ausgenutzt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.