CVE-2025-42999
CRITICAL(9.1)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
- CVSS 9.1 — Kritisch
- Im CISA KEV-Katalog (aktiv ausgenutzt)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
13.9%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.1
Technische Schwere
SecBoard-Einordnung
CVE-2025-42999 betrifft den SAP NetWeaver Visual Composer Metadata Uploader. Die Schwachstelle ermöglicht es einem privilegierten Benutzer, nicht vertrauenswürdige oder bösartige Inhalte hochzuladen. Beim Deserialisieren dieser Inhalte kann dies potenziell die Vertraulichkeit, Integrität und Verfügbarkeit des Host-Systems beeinträchtigen.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
SAP NetWeaver Visual Composer Metadata Uploader is vulnerable when a privileged user can upload untrusted or malicious content which, when deserialized, could potentially lead to a compromise of confidentiality, integrity, and availability of the host system.
Erkennung & Indikatoren
Ausnutzung
Aktiv ausgenutzt (CISA KEV).
Threat-Hunting-Queries
Die Schwachstelle betrifft den SAP NetWeaver Visual Composer Metadata Uploader und ermöglicht die Deserialisierung von nicht vertrauenswürdigem oder bösartigem Inhalt durch einen privilegierten Benutzer. Die Detektion sollte sich auf ungewöhnliche Aktivitäten im Zusammenhang mit dem Metadata Uploader oder Deserialisierungsversuchen konzentrieren.
Sentinel/Defender KQL
SecurityEvent
| where EventID == 4688 and NewProcessName contains "java.exe" // Beispiel für Java-Prozesse, die Deserialisierung durchführen könnten
| where CommandLine contains "VisualComposerMetadataUploader" or CommandLine contains "deserialization"
| project TimeGenerated, Computer, NewProcessName, CommandLine, ParentProcessNameSplunk SPL
index=your_sap_logs sourcetype=your_sap_netweaver_logs "Visual Composer Metadata Uploader" (deserialization OR "untrusted content")
| table _time, host, source, messageSigma
title: SAP NetWeaver Deserialization Vulnerability
author: SecBoard
date: 2025/07/25
logsource:
product: sap
service: netweaver
detection:
selection:
EventID: 4688 # Beispiel für Prozessstart-Events unter Windows
NewProcessName|endswith: 'java.exe'
CommandLine|contains:
- 'VisualComposerMetadataUploader'
- 'deserialization'
condition: selection
level: criticalElastic ES|QL
from logs-sap.netweaver.*
| where message : "Visual Composer Metadata Uploader" and (message : "deserialization" or message : "untrusted content")
| project @timestamp, host.name, messageSecBoard-generated · behavioral · requires customization — Von SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.
Betroffene Produkte
- cpe:2.3:a:sap:netweaver:7.5:*:*:*:*:*:*:*