SAP SRM – XSS in der SRM-Live-Auktion

30. Juli 2026

SAP SRM – XSS in der SRM-Live-Auktion


Auswirkungen auf das Geschäft

Ein erfolgreicher Cross-Site-Scripting-Angriff (XSS) könnte es einem nicht authentifizierten Angreifer ermöglichen, Benutzersitzungen zu kapern oder Opfer dazu zu zwingen, unbeabsichtigte Aktionen innerhalb des SAP-SRM-Systems auszuführen. Dies kann zu unbefugtem Zugriff und einer möglichen Manipulation von Geschäftsdaten führen, was die Vertraulichkeit und Integrität der Anwendung beeinträchtigt.


Details zur Sicherheitslücke

Die SAP-Anwendung „SRM Live Auction“ führt keine ausreichende Validierung benutzergesteuerter Eingaben durch, insbesondere in bestimmten HTTP-Headern. Diese Schwachstelle führt zu einer reflektierten Cross-Site-Scripting-Schwachstelle (XSS). Wird ein Opfer dazu verleitet, auf einen böswillig gestalteten Link zu klicken, können beliebige Skripte im Kontext des Browsers des Opfers ausgeführt werden, was möglicherweise zu einem Session-Hijacking oder zu unbefugten Aktionen im Namen des Benutzers führen kann.


Lösung

SAP hat den SAP-Hinweis 3578900 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3578900 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 07.10.2024: Onapsis meldet SAP eine Sicherheitslücke
  • 13.05.2025: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 30.07.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0036
  • Forscher: Yvan Genuer

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP Supplier Relationship Management (SRM Live Auction) (Detaillierte Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3578900)
  • Sicherheitslücke der Klasse: CWE-79: Unsachgemäße Neutralisierung von Eingaben bei der Erstellung von Webseiten
  • CVSS v3-Wert: 6,1 (CVSS: 3,0/AV: N/AC: L/PR: N/UI: R/S: C/C: L/I: L/A: N)
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2025-30018
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3578900

Betroffene Komponenten – Beschreibung

Die Sicherheitslücke betrifft SAP Supplier Relationship Management (SRM) 7.0 EHP4, insbesondere die Anwendungskomponente „SRM Live Auction“ (com.sap.srm.la).

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.