Schwachstelle in SAP NetWeaver Visual Composer: Deutschland auf Platz vier der potenziell am stärksten betroffenen Instanzen
06.05.2025 / ID: 427704
IT, NewMedia & Software
Eine kritische Schwachstelle für den Datei-Upload mit einem CVSS-Score von 10,0 betrifft die Metadaten-Uploader-Komponente des SAP NetWeaver Visual Composer. Als besonders schwerwiegende Sicherheitslücke vereint die Schwachstelle CVE-2025-31324 mehrere sehr große Risikofaktoren: Sie weist den maximalen CVSS-Score auf, benötigt keine Authentifizierung, betrifft ein in vielen großen Unternehmen weit verbreitetes Produkt und wurde bereits aktiv für die Ausführung von Remotecodes ausgenutzt.Als Software-Stack unterstützt SAP NetWeaver Unternehmen bei der Verwaltung von Anwendungen und Geschäftsprozessen. Die Sicherheitslücke entsteht durch fehlende Berechtigungsprüfungen am Endpoint /developmentserver/metadatauploader. Dadurch können nicht-authentifizierte Angreifer bösartige ausführbare Dateien hochladen. Dies könnte zur Remotecodeausführung und zur vollständigen Kompromittierung des Systems führen. Obwohl Visual Composer nicht standardmäßig installiert ist, handelt es sich um eine anscheinend beliebte Funktion, die auf NetWeaver Application Server Java-Systemen aktiviert ist. Unternehmen können prüfen, ob der Endpoint /developmentserver/metadatauploader ohne Anmeldeinformationen zugänglich ist.
Bei der ersten aktiven Ausnutzung der Schwachstelle haben Angreifer etwa JSP-Webshells in den Pfad servlet_jsp/irj/root/ hochgeladen, um Remotecodeausführung durch eine einfache http-POST-Anfrage zu ermöglichen. Zu den Aktivitäten nach der Ausnutzung gehörte der Einsatz von Brute Ratel und Heaven's Gate Command-and-Control-Frameworks. Es ist zu beobachten, dass die Sicherheitslücke aktiv und weit verbreitet ausgenutzt wird. Der Hersteller SAP hat einen Notfall-Patch für diese Schwachstelle veröffentlicht und empfiehlt dringend, den Sicherheitshinweis 3594142 sofort anzuwenden.
Bis zu 7.562 Instanzen weltweit betroffen - Deutschland in Top 4 im Ländervergleich
Zur Analyse der Schwachstelle hat Censys seine Tools und Daten genutzt und weltweit ca. 7.562 SAP NetWeaver Application Server beobachtet, die dem Internet ausgesetzt sind. 1.599 dieser Instanzen befinden sich in den USA, gefolgt von Indien und China. Mit 314 Instanzen liegt Deutschland auf Platz vier im Ländervergleich von Instanzen, die dem Internet zugewandte SAP NetWeaver-Anwendungsserver hosten.
Jedoch sind nicht alle beobachteten Instanzen zwangsläufig anfällig, da für den Exploit der Schwachstelle die Metadate Uploader-Komponente aktiviert sein muss. Um zu überprüfen, ob eine Instanz betroffen ist, sollte geprüft werden, ob auf die betroffene URL /developmentserver/metadatauploader ohne Authentifizierung zugegriffen werden kann. Nach aktuellen Schätzungen haben zwischen 50 % und 70 % der mit dem Internet verbundenen SAP NetWeaver Application Server Java-Systeme die anfällige Visual Composer-Komponente aktiviert.
Angesichts des Schweregrads von CVE-2025-31324 und der laufenden aktiven Ausnutzung hält sich Censys derzeit mit der Veröffentlichung direkter Censys-Abfragen zur Identifizierung exponierter und potenziell verwundbarer NetWeaver-Instanzen zurück.
Weitere Informationen zur Schwachstelle sowie zur Untersuchung von Censys mit einer Karte der auffindbaren betroffenen Instanzen finden Sie unter https://censys.com/advisory/cve-2025-31324.
(Die Bildrechte liegen bei dem Verfasser der Mitteilung.)
Firmenkontakt:
Censys, Inc.TM
S Main St 116 ½
MI 48104 Ann Arbor
Deutschland
+1-877-438-9159
http://www.censys.com/de
Pressekontakt:
Sprengel & Partner GmbH
Nico Reinicke
Nisterau
Nisterstraße 3
+49 (0) 26 61-91 26 0-0
Diese Pressemitteilung wurde über PR-Gateway veröffentlicht.
Für den Inhalt der Pressemeldung/News ist allein der Verfasser verantwortlich. Newsfenster.de distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen.
Empfehlung | devASpr.de
Kostenlos Artikel auf newsfenster.de veröffentlichen
Kostenlos Artikel auf newsfenster.de veröffentlichen
Weitere Artikel von Censys, Inc.TM
25.11.2025 | Censys, Inc.TM
Lagebericht des BSI: wachsende Angriffsflächen, steigende Risiken - warum Attack Surface Management unverzichtbar ist
Lagebericht des BSI: wachsende Angriffsflächen, steigende Risiken - warum Attack Surface Management unverzichtbar ist
18.11.2025 | Censys, Inc.TM
Cybersecurity und Third Party Risk: wie Attack Surface Management zur Resilienz der Lieferkette beiträgt
Cybersecurity und Third Party Risk: wie Attack Surface Management zur Resilienz der Lieferkette beiträgt
05.11.2025 | Censys, Inc.TM
Censys launcht neues Internet-Intelligence-Angebot zur Optimierung von Sicherheitsabläufen
Censys launcht neues Internet-Intelligence-Angebot zur Optimierung von Sicherheitsabläufen
28.10.2025 | Censys, Inc.TM
Censys bietet neuen Service für ICS und OT-Umgebungen an
Censys bietet neuen Service für ICS und OT-Umgebungen an
22.10.2025 | Censys, Inc.TM
Online-Angriffsfläche von Flughäfen: wie Transparenz vor Stillstand schützt
Online-Angriffsfläche von Flughäfen: wie Transparenz vor Stillstand schützt
Weitere Artikel in dieser Kategorie
29.11.2025 | ProCoReX Europe GmbH
Computer- und PC Entsorgung in Stuttgart: ProCoReX Europe GmbH schafft neue Standards
Computer- und PC Entsorgung in Stuttgart: ProCoReX Europe GmbH schafft neue Standards
29.11.2025 | Techwerk GmbH
Nachhaltige Softwarearchitekturen: Skalierbar, performant, anpassbar
Nachhaltige Softwarearchitekturen: Skalierbar, performant, anpassbar
28.11.2025 | VAST Data
KI im Enterprise-Maßstab: VAST Data und Google Cloud arbeiten bei hybriden Cloud-Umgebungen zusammen
KI im Enterprise-Maßstab: VAST Data und Google Cloud arbeiten bei hybriden Cloud-Umgebungen zusammen
28.11.2025 | TTG Daten & Bürosysteme GmbH
Dokumentenmanagement neu gedacht
Dokumentenmanagement neu gedacht
28.11.2025 | ProCoReX Europe GmbH
Computer- und PC Entsorgung in Dortmund: ProCoReX Europe GmbH - Sichere Vernichtung sensibler Daten
Computer- und PC Entsorgung in Dortmund: ProCoReX Europe GmbH - Sichere Vernichtung sensibler Daten

