Reflected Cross-Site Scripting (XSS) durch Server-Side Request Forgery (SSRF) im BIC-Dokument-HTTP-Handler

30. Juli 2026

Reflected Cross-Site Scripting (XSS) durch Server-Side Request Forgery (SSRF) im BIC-Dokument-HTTP-Handler


Auswirkungen auf das Geschäft

Durch die erfolgreiche Ausnutzung der identifizierten Sicherheitslücke kann ein Angreifer bösartige Skripte im Browser der Endnutzer ausführen. Dies könnte zu einer Verfälschung von Webseiten, Phishing-Angriffen oder zur Übermittlung unbeabsichtigter Anfragen an den anfälligen Anwendungsserver im Namen des betroffenen Nutzers führen.


Details zur Sicherheitslücke

Der HTTP-Handler der Anwendung „BIC Document“ ist anfällig für reflektiertes Cross-Site-Scripting (XSS) durch Server-Side Request Forgery (SSRF). Aufgrund fehlender Eingabevalidierung und Ausgabekodierung nicht vertrauenswürdiger Daten können Angreifer bösartigen JavaScript-Code in dynamisch erstellte Webseiten einschleusen. Dies geschieht durch das Fälschen einer Anfrage an einen externen Server, wobei eine in der URL-Abfragezeichenfolge übergebene Zielkennung ausgenutzt wird. Die Anwendung verwendet diese Kennung bei Remote-Aufrufen, wodurch ein Angreifer den anfälligen Server dazu bringen kann, eine Verbindung zu einem externen System herzustellen und bösartige Skripte in der Antwort zurückzugeben. Diese Skripte werden dann in die an den Client übermittelte HTTP-Antwort eingefügt und im Browser des Opfers ausgeführt.


Lösung

SAP hat den SAP-Hinweis 3611184 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3611184 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 15.05.2025: Onapsis meldet SAP eine Sicherheitslücke
  • 12.08.2025: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 30.07.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0017
  • Forscher: Fabian Hagg

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP NetWeaver ABAP, S4COREOP, Strategic Enterprise Management (SEM-BW) (Detaillierte Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3611184)
  • Sicherheitslücke: CWE-79: Unsachgemäße Neutralisierung von Eingaben bei der Erstellung von Webseiten („Cross-Site-Scripting“) / CWE-918: Server-Side Request Forgery (SSRF)
  • CVSS v3-Wert: 6,1 (CVSS: 3,1/AV: N/AC: L/PR: N/UI: R/S: C/C: L/I: L/A: N)
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2025-42976
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3611184

Betroffene Komponenten – Beschreibung

  • S4COREOP 104 – 108
  • Strategisches Unternehmensmanagement (SEM-BW) (Release 736, 747, 748)

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.