SecBoard
Zurück zur CVE-Übersicht

CVE-2025-42999

CRITICAL(9.1)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Risk Signal Score57/100 — HOCH
  • CVSS 9.1 — Kritisch
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

13.9%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.1

Technische Schwere

SecBoard-Einordnung

CVE-2025-42999 betrifft den SAP NetWeaver Visual Composer Metadata Uploader. Die Schwachstelle ermöglicht es einem privilegierten Benutzer, nicht vertrauenswürdige oder bösartige Inhalte hochzuladen. Beim Deserialisieren dieser Inhalte kann dies potenziell die Vertraulichkeit, Integrität und Verfügbarkeit des Host-Systems beeinträchtigen.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

SAP NetWeaver Visual Composer Metadata Uploader is vulnerable when a privileged user can upload untrusted or malicious content which, when deserialized, could potentially lead to a compromise of confidentiality, integrity, and availability of the host system.

Erkennung & Indikatoren

Ausnutzung

Aktiv ausgenutzt (CISA KEV).

Threat-Hunting-Queries

Die Schwachstelle betrifft den SAP NetWeaver Visual Composer Metadata Uploader und ermöglicht die Deserialisierung von nicht vertrauenswürdigem oder bösartigem Inhalt durch einen privilegierten Benutzer. Die Detektion sollte sich auf ungewöhnliche Aktivitäten im Zusammenhang mit dem Metadata Uploader oder Deserialisierungsversuchen konzentrieren.

Sentinel/Defender KQL

SecurityEvent
| where EventID == 4688 and NewProcessName contains "java.exe" // Beispiel für Java-Prozesse, die Deserialisierung durchführen könnten
| where CommandLine contains "VisualComposerMetadataUploader" or CommandLine contains "deserialization"
| project TimeGenerated, Computer, NewProcessName, CommandLine, ParentProcessName

Splunk SPL

index=your_sap_logs sourcetype=your_sap_netweaver_logs "Visual Composer Metadata Uploader" (deserialization OR "untrusted content")
| table _time, host, source, message

Sigma

title: SAP NetWeaver Deserialization Vulnerability
author: SecBoard
date: 2025/07/25
logsource:
  product: sap
  service: netweaver
detection:
  selection:
    EventID: 4688 # Beispiel für Prozessstart-Events unter Windows
    NewProcessName|endswith: 'java.exe'
    CommandLine|contains: 
      - 'VisualComposerMetadataUploader'
      - 'deserialization'
  condition: selection
level: critical

Elastic ES|QL

from logs-sap.netweaver.*
| where message : "Visual Composer Metadata Uploader" and (message : "deserialization" or message : "untrusted content")
| project @timestamp, host.name, message

SecBoard-generated · behavioral · requires customizationVon SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.

Betroffene Produkte

  • cpe:2.3:a:sap:netweaver:7.5:*:*:*:*:*:*:*

Referenzen