Reflected-XSS in der BSP-Anwendung CRM_THTMLB_UTIL

17. September 2026

Reflected-XSS in der BSP-Anwendung CRM_THTMLB_UTIL


Auswirkungen auf das Geschäft

Ein Angreifer kann aus der Ferne eine Reflected-Cross-Site-Scripting-Sicherheitslücke (XSS) ausnutzen, um beliebigen JavaScript-Code im Browser des Opfers auszuführen. Dies kann zur Exfiltration sensibler Benutzerdaten, zu unbefugten Änderungen am System oder zur Weiterleitung auf bösartige Websites führen und somit die Vertraulichkeit und Integrität der Anwendung beeinträchtigen.


Details zur Sicherheitslücke

Die BSP-Anwendung CRM_THTMLB_UTIL enthält einen Controller, der vom Benutzer bereitgestellte Eingaben nicht ordnungsgemäß neutralisiert, bevor sie in die generierte Webseite eingebunden werden. Ein Angreifer kann eine bösartige URL erstellen, die in bestimmten Parametern JavaScript-Code enthält. Wenn ein authentifiziertes Opfer auf diese URL zugreift, wird das bösartige Skript im Kontext seines Browsers ausgeführt, wodurch der Angreifer Cross-Site-Scripting-Angriffe (XSS) durchführen kann.


Lösung

SAP hat den SAP-Hinweis 3465129 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3465129 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 21.03.2024: Onapsis meldet SAP eine Sicherheitslücke
  • 11.06.2024: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 17.09.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0082
  • Forscher: Ignacio Favro

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP NetWeaver ABAP, SAP S4 Foundation (S4FND) (Detaillierte Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3465129)
  • Sicherheitslücke: CWE-79: Unsachgemäße Neutralisierung von Eingaben bei der Erstellung von Webseiten („Cross-Site-Scripting“)
  • CVSS v3-Bewertung: 6,1 (AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2024-34686
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3465129

Betroffene Komponenten – Beschreibung

  • SAP NetWeaver ABAP (Release 7.77)
  • SAP S4 Foundation (S4FND) (Release 104)

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.