Executive Summary
CVE-2025-31324 ist eine kritische Sicherheitslücke, die die Ausführung von Remote-Code (RCE) im SAP NetWeaver Development Server ermöglicht . Dieser Server ist eine der Kernkomponenten, die in Unternehmensumgebungen für die Anwendungsentwicklung und -integration eingesetzt werden. Die Schwachstelle beruht auf einer fehlerhaften Validierung hochgeladener Modelldateien über den offengelegten Metadaten-Uploader- Endpunkt. Angreifer können diese Schwachstelle ausnutzen, um schädliche Dateien hochzuladen – typischerweise als Anwendungs-/Octet-Stream-ZIP-/JAR-Payloads präpariert –, die der Server fälschlicherweise als vertrauenswürdige Inhalte verarbeitet.
Das Risiko ist erheblich, da SAP-Systeme das Rückgrat globaler Geschäftsabläufe bilden und Finanz-, Lieferketten-, Personal- und Kundendaten verwalten. Eine erfolgreiche Ausnutzung ermöglicht Angreifern die unbefugte Ausführung von Schadcode , was folgende Folgen haben kann:
- Anhaltender Halt in Unternehmensnetzwerken
- Diebstahl sensibler Geschäftsdaten und geistiges Eigentum
- Unterbrechung kritischer SAP-gesteuerter Prozesse
- Seitliche Bewegung auf andere hochwertige Vermögenswerte innerhalb der Organisation
Angesichts des Ausmaßes, in dem SAP bei Fortune-500-Unternehmen und staatlichen Institutionen eingesetzt wird, stellt CVE-2025-31324 eine schwerwiegende Bedrohung dar, der die Verteidiger dringend und präzise begegnen müssen.
Übersicht über Sicherheitslücken
- CVE-ID: CVE-2025-31324
- Typ: Nicht authentifizierter Upload beliebiger Dateien → Remote Code Execution (RCE)
- CVSS-Score: 8 (Kritisch) (basierend auf Vektor: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)
- Kritisch: Hoch – vollständige Kompromittierung von SAP-Systemen möglich
- Betroffene Produkte: SAP NetWeaver Application Server (Development Server-Modul), Versionen vor dem Patchset vom September 2025
- Nutzung: Aktiv seit März 2025, nach der Veröffentlichung des Exploits im August 2025 weithin als Waffe eingesetzt
- Auswirkungen auf das Geschäft: Ständiger Zugriff durch Angreifer, Datendiebstahl, laterale Bewegungen und potenzielle Störungen unternehmenskritischer ERP-Vorgänge
Bedrohungslandschaft und Ausnutzung
Die aktive Ausnutzung begann im März/April 2025. Angreifer luden Web-Shells wie helper.jsp, cache.jsp oder zufällig benannte JSP-Dateien auf SAP-Server hoch. Auf Linux-Systemen wurde eine versteckte Hintertür namens Auto-Color eingesetzt, die Reverse Shells, Dateimanipulationen und Ausweichmanöver ermöglichte.
Im August 2025 wurde das Exploit-Skript von „Scattered LAPSUS$ Hunters – ShinyHunters“ öffentlich gepostet und löste eine neue Welle großflächiger automatischer Angriffe aus. Das Skript enthält erkennbare Brandings und Sticheleien, wertvolle Signale für Verteidiger.
Technische Details
Ursache:
Der Endpunkt „Metadatauploader“ kann hochgeladene binäre Modelldateien nicht bereinigen. Er vertraut den vom Client bereitgestellten Payloads „Content-Type: application/octet-stream“ und analysiert sie als gültige SAP-Modellmetadaten.
Trigger:
Beobachtete Nutzdaten: Beginnen Sie mit PK (ZIP-Header), betten Sie .properties + kompilierten Bytecode ein, der beim Parsen die Codeausführung auslöst.
Auswirkungen: Ausführung von beliebigem Code im Kontext des SAP NetWeaver-Servers, was häufig zu einer vollständigen Kompromittierung des Systems führt.
Ausbeutung in freier Wildbahn
März–April 2025 : Erste beobachtete Ausnutzung mit JSP-Webshells.
August 2025 : Veröffentlichung eines öffentlichen Exploit-Tools durch Scattered LAPSUS$ Hunters – ShinyHunters, das massenhafte automatisierte Angriffe ermöglicht.
Gemeldete Schäden : Über 1,200 mit Shodan gescannte, exponierte SAP NetWeaver-Entwicklungsserver wiesen Angriffsversuche auf. Mehrere bestätigte Eindringversuche wurden in den Bereichen Fertigung, Einzelhandel und Telekommunikation festgestellt. Datenexfiltration und Reverse-Shell-Einsätze wurden in mindestens acht großen Unternehmen bestätigt.
Ausbeutung
Angriffskette:
1. Nutzlast vorbereiten – Der Angreifer erstellt eine ZIP-/JAR-Datei mit schädlichen Modelldefinitionen oder Klassen.
2. Nutzlast übermitteln – Senden Sie den erstellten HTTP-POST mit application/octet-stream an /metadatauploader.
3. Upload akzeptiert – Der Server schreibt/lädt die schädliche Datei ohne Validierung.
4. Ausführung – Code wird ausgeführt, wenn das Modell von NetWeaver verarbeitet wird.
Indikatoren in PCAP:
– POST /developmentserver/metadatauploader-Anfragen
– Inhaltstyp: Anwendung/Oktett-Stream mit PK-präfixiertem Binärinhalt

Schutz
– Patch: Wenden Sie die SAP-Sicherheitsupdates vom September 2025 sofort an.
– IPS/IDS-Erkennung:
• Übereinstimmung mit POST-Anfragen an /metadatauploader mit CONTENTTYPE=MODEL.
• Erkennen Sie binäre Nutzdaten, die im HTTP-Text mit PK beginnen.
– EDR/XDR: Überwachen Sie SAP-Prozesse, die unerwartete untergeordnete Prozesse erzeugen (cmd.exe, Powershell usw.).
– Best Practice: Beschränken Sie die Verfügbarkeit des Entwicklungsservers auf vertrauenswürdige Netzwerke.
Kompromissindikatoren (IoCs)
| Artefakt | Details |
| 1f72bd2643995fab4ecf7150b6367fa1b3fab17afd2abed30a98f075e4913087 | Helper.jsp-Webshell |
| 794cb0a92f51e1387a6b316b8b5ff83d33a51ecf9bf7cc8e88a619ecb64f1dcf | Cache.jsp-Webshell |
| 0a866f60537e9decc2d32cbdc7e4dcef9c5929b84f1b26b776d9c2a307c7e36e | rrr141.jsp Webshell |
| 4d4f6ea7ebdc0fbf237a7e385885d51434fd2e115d6ea62baa218073729f5249 | rrxx1.jsp-Webshell |
Netzwerk:
– URI: /developmentserver/metadatauploader?CONTENTTYPE=MODEL&CLIENT=1
– Header: Inhaltstyp: Anwendung/Oktett-Stream
– Binärkörper beginnend mit PK
Dateien:
– Unerwartete ZIP/JAR in SAP-Modellverzeichnissen
– Modifizierte .properties-Dateien in Upload-Pfaden
Prozesse:
– SAP NetWeaver Spawning System Binaries
MITRE ATT&CK-Mapping
– T1190 – Öffentliche Anwendung ausnutzen
– T1059 – Befehlsausführung
– T1105 – Ingress-Tool-Transfer
– T1071.001 – Anwendungsschichtprotokoll: Webprotokolle

Patch-Verifizierung
– Bestätigen Sie, dass SAP NetWeaver auf die Version vom September 2025 gepatcht wurde.
– Test mit manipulierter Metadatenuploader-Anfrage – gepatchte Server lehnen binäre Nutzdaten ab.
Fazit
CVE-2025-31324 verdeutlicht die Risiken unsicherer Upload-Endpunkte in Enterprise-Middleware. Ein einziger nicht validierter Datei-Upload kann zu einer vollständigen Kompromittierung des SAP-Systems führen. Angesichts der Rolle von SAP im Kerngeschäft sollte diese Schwachstelle mit höchster Priorität behandelt werden und umgehend gepatcht und das Netzwerk auf Exploit-Versuche überwacht werden.
Referenzen
– SAP-Sicherheitshinweis (September 2025) – CVE-2025-31324
– Nachtsichtgerät – MEHR LESEN
– MITRE ATT&CK Framework – MEHR LESEN
Schnellheilungsschutz
Alle Quick Heal-Kunden sind durch die folgenden Signaturen vor dieser Sicherheitslücke geschützt:
- HTTP/CVE-2025-31324!VS.49935
- HTTP/CVE-2025-31324!SP.49639
Autoren:
Satyarth Prakash
Vineet Sarote
Adrip Mukherjee



