SAP SRM – XSS in der SRM-Live-Auktion
Auswirkungen auf das Geschäft
Ein erfolgreicher Cross-Site-Scripting-Angriff (XSS) könnte es einem nicht authentifizierten Angreifer ermöglichen, Benutzersitzungen zu kapern oder Opfer dazu zu zwingen, unbeabsichtigte Aktionen innerhalb des SAP-SRM-Systems auszuführen. Dies kann zu unbefugtem Zugriff und einer möglichen Manipulation von Geschäftsdaten führen, was die Vertraulichkeit und Integrität der Anwendung beeinträchtigt.
Details zur Sicherheitslücke
Die SAP-Anwendung „SRM Live Auction“ führt keine ausreichende Validierung benutzergesteuerter Eingaben durch, insbesondere in bestimmten HTTP-Headern. Diese Schwachstelle führt zu einer reflektierten Cross-Site-Scripting-Schwachstelle (XSS). Wird ein Opfer dazu verleitet, auf einen böswillig gestalteten Link zu klicken, können beliebige Skripte im Kontext des Browsers des Opfers ausgeführt werden, was möglicherweise zu einem Session-Hijacking oder zu unbefugten Aktionen im Namen des Benutzers führen kann.
Lösung
SAP hat den SAP-Hinweis 3578900 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.
Die Patches können unter https://me.sap.com/notes/3578900 heruntergeladen werden.
Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.
Zeitachse des Berichts
- 07.10.2024: Onapsis meldet SAP eine Sicherheitslücke
- 13.05.2025: SAP veröffentlicht den Patch
Literaturverzeichnis
Hinweise
- Datum der Veröffentlichung: 30.07.2026
- Sicherheitshinweis-ID: ONAPSIS-2026-0036
- Forscher: Yvan Genuer
Informationen zur Sicherheitslücke
- Anbieter: SAP
- Betroffene Komponenten: SAP Supplier Relationship Management (SRM Live Auction) (Detaillierte Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3578900)
- Sicherheitslücke der Klasse: CWE-79: Unsachgemäße Neutralisierung von Eingaben bei der Erstellung von Webseiten
- CVSS v3-Wert: 6,1 (CVSS: 3,0/AV: N/AC: L/PR: N/UI: R/S: C/C: L/I: L/A: N)
- Risikostufe: Mittel
- Zugewiesene CVE-Nummer: CVE-2025-30018
- Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3578900
Betroffene Komponenten – Beschreibung
Die Sicherheitslücke betrifft SAP Supplier Relationship Management (SRM) 7.0 EHP4, insbesondere die Anwendungskomponente „SRM Live Auction“ (com.sap.srm.la).

Über unsere Forschungslabore
Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.
Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories
Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.
