• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Technische  / Sicherheitslücke im SAP NetWeaver Metadata Uploader (CVE-2025-31324)
Sicherheitslücke im SAP NetWeaver Metadata Uploader (CVE-2025-31324)
10 September 2025

Sicherheitslücke im SAP NetWeaver Metadata Uploader (CVE-2025-31324)

Geschrieben von Satyarth Prakash
Satyarth Prakash
Technische

Executive Summary

CVE-2025-31324 ist eine kritische Sicherheitslücke, die die Ausführung von Remote-Code (RCE) im SAP NetWeaver Development Server ermöglicht . Dieser Server ist eine der Kernkomponenten, die in Unternehmensumgebungen für die Anwendungsentwicklung und -integration eingesetzt werden. Die Schwachstelle beruht auf einer fehlerhaften Validierung hochgeladener Modelldateien über den offengelegten Metadaten-Uploader- Endpunkt. Angreifer können diese Schwachstelle ausnutzen, um schädliche Dateien hochzuladen – typischerweise als Anwendungs-/Octet-Stream-ZIP-/JAR-Payloads präpariert –, die der Server fälschlicherweise als vertrauenswürdige Inhalte verarbeitet.

Das Risiko ist erheblich, da SAP-Systeme das Rückgrat globaler Geschäftsabläufe bilden und Finanz-, Lieferketten-, Personal- und Kundendaten verwalten. Eine erfolgreiche Ausnutzung ermöglicht Angreifern die unbefugte Ausführung von Schadcode , was folgende Folgen haben kann:

  • Anhaltender Halt in Unternehmensnetzwerken
  • Diebstahl sensibler Geschäftsdaten und geistiges Eigentum
  • Unterbrechung kritischer SAP-gesteuerter Prozesse
  • Seitliche Bewegung auf andere hochwertige Vermögenswerte innerhalb der Organisation

Angesichts des Ausmaßes, in dem SAP bei Fortune-500-Unternehmen und staatlichen Institutionen eingesetzt wird, stellt CVE-2025-31324 eine schwerwiegende Bedrohung dar, der die Verteidiger dringend und präzise begegnen müssen.

Übersicht über Sicherheitslücken

  • CVE-ID: CVE-2025-31324
  • Typ: Nicht authentifizierter Upload beliebiger Dateien → Remote Code Execution (RCE)
  • CVSS-Score: 8 (Kritisch) (basierend auf Vektor: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)
  • Kritisch: Hoch – vollständige Kompromittierung von SAP-Systemen möglich
  • Betroffene Produkte: SAP NetWeaver Application Server (Development Server-Modul), Versionen vor dem Patchset vom September 2025
  • Nutzung: Aktiv seit März 2025, nach der Veröffentlichung des Exploits im August 2025 weithin als Waffe eingesetzt
  • Auswirkungen auf das Geschäft: Ständiger Zugriff durch Angreifer, Datendiebstahl, laterale Bewegungen und potenzielle Störungen unternehmenskritischer ERP-Vorgänge

Bedrohungslandschaft und Ausnutzung

Die aktive Ausnutzung begann im März/April 2025. Angreifer luden Web-Shells wie helper.jsp, cache.jsp oder zufällig benannte JSP-Dateien auf SAP-Server hoch. Auf Linux-Systemen wurde eine versteckte Hintertür namens Auto-Color eingesetzt, die Reverse Shells, Dateimanipulationen und Ausweichmanöver ermöglichte.

Im August 2025 wurde das Exploit-Skript von „Scattered LAPSUS$ Hunters – ShinyHunters“ öffentlich gepostet und löste eine neue Welle großflächiger automatischer Angriffe aus. Das Skript enthält erkennbare Brandings und Sticheleien, wertvolle Signale für Verteidiger.

Technische Details

Ursache:
Der Endpunkt „Metadatauploader“ kann hochgeladene binäre Modelldateien nicht bereinigen. Er vertraut den vom Client bereitgestellten Payloads „Content-Type: application/octet-stream“ und analysiert sie als gültige SAP-Modellmetadaten.

Trigger:

Beobachtete Nutzdaten: Beginnen Sie mit PK (ZIP-Header), betten Sie .properties + kompilierten Bytecode ein, der beim Parsen die Codeausführung auslöst.

Auswirkungen: Ausführung von beliebigem Code im Kontext des SAP NetWeaver-Servers, was häufig zu einer vollständigen Kompromittierung des Systems führt.

Ausbeutung in freier Wildbahn

März–April 2025 : Erste beobachtete Ausnutzung mit JSP-Webshells.

August 2025 : Veröffentlichung eines öffentlichen Exploit-Tools durch Scattered LAPSUS$ Hunters – ShinyHunters, das massenhafte automatisierte Angriffe ermöglicht.

Gemeldete Schäden : Über 1,200 mit Shodan gescannte, exponierte SAP NetWeaver-Entwicklungsserver wiesen Angriffsversuche auf. Mehrere bestätigte Eindringversuche wurden in den Bereichen Fertigung, Einzelhandel und Telekommunikation festgestellt. Datenexfiltration und Reverse-Shell-Einsätze wurden in mindestens acht großen Unternehmen bestätigt.

Ausbeutung

Angriffskette:
1. Nutzlast vorbereiten – Der Angreifer erstellt eine ZIP-/JAR-Datei mit schädlichen Modelldefinitionen oder Klassen.
2. Nutzlast übermitteln – Senden Sie den erstellten HTTP-POST mit application/octet-stream an /metadatauploader.
3. Upload akzeptiert – Der Server schreibt/lädt die schädliche Datei ohne Validierung.
4. Ausführung – Code wird ausgeführt, wenn das Modell von NetWeaver verarbeitet wird.

Indikatoren in PCAP:
– POST /developmentserver/metadatauploader-Anfragen
– Inhaltstyp: Anwendung/Oktett-Stream mit PK-präfixiertem Binärinhalt

Schutz

– Patch: Wenden Sie die SAP-Sicherheitsupdates vom September 2025 sofort an.
– IPS/IDS-Erkennung:
• Übereinstimmung mit POST-Anfragen an /metadatauploader mit CONTENTTYPE=MODEL.
• Erkennen Sie binäre Nutzdaten, die im HTTP-Text mit PK beginnen.
– EDR/XDR: Überwachen Sie SAP-Prozesse, die unerwartete untergeordnete Prozesse erzeugen (cmd.exe, Powershell usw.).
– Best Practice: Beschränken Sie die Verfügbarkeit des Entwicklungsservers auf vertrauenswürdige Netzwerke.

Kompromissindikatoren (IoCs)

Artefakt Details
1f72bd2643995fab4ecf7150b6367fa1b3fab17afd2abed30a98f075e4913087 Helper.jsp-Webshell
794cb0a92f51e1387a6b316b8b5ff83d33a51ecf9bf7cc8e88a619ecb64f1dcf Cache.jsp-Webshell
0a866f60537e9decc2d32cbdc7e4dcef9c5929b84f1b26b776d9c2a307c7e36e rrr141.jsp Webshell
4d4f6ea7ebdc0fbf237a7e385885d51434fd2e115d6ea62baa218073729f5249 rrxx1.jsp-Webshell

 

Netzwerk:
– URI: /developmentserver/metadatauploader?CONTENTTYPE=MODEL&CLIENT=1
– Header: Inhaltstyp: Anwendung/Oktett-Stream
– Binärkörper beginnend mit PK

Dateien:
– Unerwartete ZIP/JAR in SAP-Modellverzeichnissen
– Modifizierte .properties-Dateien in Upload-Pfaden
Prozesse:
– SAP NetWeaver Spawning System Binaries

MITRE ATT&CK-Mapping

– T1190 – Öffentliche Anwendung ausnutzen
– T1059 – Befehlsausführung
– T1105 – Ingress-Tool-Transfer
– T1071.001 – Anwendungsschichtprotokoll: Webprotokolle

Patch-Verifizierung

– Bestätigen Sie, dass SAP NetWeaver auf die Version vom September 2025 gepatcht wurde.
– Test mit manipulierter Metadatenuploader-Anfrage – gepatchte Server lehnen binäre Nutzdaten ab.

Fazit

CVE-2025-31324 verdeutlicht die Risiken unsicherer Upload-Endpunkte in Enterprise-Middleware. Ein einziger nicht validierter Datei-Upload kann zu einer vollständigen Kompromittierung des SAP-Systems führen. Angesichts der Rolle von SAP im Kerngeschäft sollte diese Schwachstelle mit höchster Priorität behandelt werden und umgehend gepatcht und das Netzwerk auf Exploit-Versuche überwacht werden.

Referenzen

– SAP-Sicherheitshinweis (September 2025) – CVE-2025-31324
– Nachtsichtgerät – MEHR LESEN
– MITRE ATT&CK Framework – MEHR LESEN

 

Schnellheilungsschutz

Alle Quick Heal-Kunden sind durch die folgenden Signaturen vor dieser Sicherheitslücke geschützt:

  • HTTP/CVE-2025-31324!VS.49935
  • HTTP/CVE-2025-31324!SP.49639

 

Autoren:
Satyarth Prakash
Vineet Sarote
Adrip Mukherjee

 VORHERIGER ARTIKELKritische Rolle von Mobile Device Management (MDM) in Organisationen ...
NÄCHSTER ARTIKEL  Warum KI-Unterstützung in SecOps Ihr fehlender Sicherheitsschutz ist 
Satyarth Prakash

Über Satyarth Prakash

Satyarth Prakash arbeitet als Sicherheitsforscher bei Quick Heal Security Labs. Sein Interesse gilt der Bedrohungsforschung und der Erforschung effektiver Lösungen durch...

Artikel von Satyarth Prakash »

Verwandte Artikel

  • Missbrauch bewährter Geschäftsprozesse: Eine mehrstufige Phantomdiebstahl-Kampagne

    Juli 22, 2026
  • Hinter der Rückerstattung: Von GST-Phishing zu Remcos RAT durch eine mehrstufige .NET-Infektionskette

    Juli 17, 2026
  • Operation ShadowRecruit: Eine Malware-Kampagne mit Rekrutierungsthema, die ControlR und Google Sheets nutzt, um indische Arbeitssuchende ins Visier zu nehmen

    Juli 14, 2026
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (341) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (113) Unternehmenssicherheit (20) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (17) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (14) Threat IntelLigence (21) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen