Reflected Cross-Site Scripting (XSS) in SAP NetWeaver
Auswirkungen auf das Geschäft
Die erfolgreiche Ausnutzung dieser Sicherheitslücke ermöglicht es einem nicht authentifizierten Angreifer, bösartigen JavaScript-Code in die Anwendung einzuschleusen. Dieser Code wird innerhalb der Browsersitzung des Opfers ausgeführt, sobald dieses mit einer manipulierten URL interagiert. Dies kann zu Session-Hijacking, Weiterleitungen auf bösartige Websites, der Verfälschung der vertrauenswürdigen Anwendung oder dem Diebstahl sensibler Informationen wie Benutzeranmeldedaten führen.
Details zur Sicherheitslücke
In der SAP-Basis-Komponente besteht eine Sicherheitslücke durch reflektiertes Cross-Site-Scripting (XSS). Die Sicherheitslücke befindet sich innerhalb der CL_HTTP_EXT_ITS Handler, der mit dem Internet Transaction Server (ITS) verknüpft ist. Aufgrund einer unzureichenden Neutralisierung von Eingaben bei der Generierung von Webseiten kann ein Angreifer einen bösartigen Link erstellen, der, wenn ein Opfer darauf klickt, beliebiges JavaScript im Kontext der anfälligen Anwendung ausführt.
Lösung
SAP hat den SAP-Hinweis 3617131 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.
Die Patches können unter https://me.sap.com/notes/3617131 heruntergeladen werden.
Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.
Zeitachse des Berichts
- 28.05.2025: Onapsis meldet SAP eine Sicherheitslücke
- 08.07.2025: SAP veröffentlicht den Patch
Literaturverzeichnis
Hinweise
- Datum der Veröffentlichung: 30.07.2026
- Sicherheitshinweis-ID: ONAPSIS-2026-0022
- Forscher: Adrian Radulescu
Informationen zur Sicherheitslücke
- Anbieter: SAP
- Betroffene Komponenten: SAP NetWeaver AS ABAP (SAP_BASIS) (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3617131)
- Sicherheitslücke: Cross-Site-Scripting
- CVSS v3-Wert: 6,1 (CVSS: 3,0/AV: N/AC: L/PR: N/UI: R/S: C/C: L/I: L/A: N)
- Risikostufe: Mittel
- Zugewiesene CVE-Nummer: CVE-2025-42981
- Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3617131
Betroffene Komponenten – Beschreibung
Die Sicherheitslücke betrifft die SAP-Basis-Komponente (SAP_BASIS). Zu den betroffenen Versionen und Support-Package-Ständen gehören unter anderem, sind jedoch nicht beschränkt auf, SAP_BASIS Release 758. Kunden wird empfohlen, die vollständige Liste der betroffenen Versionen in der zugehörigen SAP-Sicherheitsmitteilung zu überprüfen.

Über unsere Forschungslabore
Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.
Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories
Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.
