
SAP NetWeaver تنفيذ الأكواد عن بُعد بدون مصادقة
أداة لكشف واستغلال ثغرة حرجة لرفع الملفات دون مصادقة في SAP NetWeaver Visual Composer.
يحتوي SAP NetWeaver Visual Composer على مكون يسمى Metadata Uploader يفتقر إلى عمليات التحقق السليمة من الصلاحيات، مما يسمح للمهاجمين غير الموثوقين برفع ملفات تنفيذية عشوائية (مثل JSP، WAR) إلى خادم التطبيق وتحقيق تنفيذ تعليمات برمجية عن بعد.
المنتجات المتأثرة
المنتج: SAP NetWeaver Visual Composer (VCFRAMEWORK 7.50)
المكون: /developmentserver/metadatauploader
ملاحظة أمان SAP: 3594142
1- استنساخ المستودع:
git clone https://github.com/your-org/sap-cve-2025-31324-scanner.git
cd sap-cve-2025-31324-scanner
2- تثبيت التبعيات
pip install requests urllib3
chmod +x scanner.py
3- فحص هدف واحد
./scanner.py -s sap.example.com:50000 -v
4- فحص دفعة
./scanner.py -l targets.txt -o report.txt
قاعدة بيانات الثغرات الوطنية: تفاصيل CVE‑2025‑31324 (nvd.nist.gov)
دعم SAP: تفاصيل التصحيح لملاحظة الأمان 3594142