
إثبات المفهوم 0day لـ SAP NetWeaver من إنشاء ShinyHunters
إثبات المفهوم لثغرة 0day في SAP NetWeaver من إنشاء ShinyHunters
CVE-2025-31324 هي ثغرة حرجة من نوع "رفع ملف غير مقيد" تؤثر على خادم تطبيقات SAP NetWeaver (AS) Java. تحديدًا، توجد داخل مكون Visual Composer (VCFRAMEWORK). تسمح الثغرة لمهاجم عن بعد غير مصادق برفع ملفات عشوائية (مثل قذائف الويب) إلى الخادم. يؤدي استغلال الثغرة بنجاح إلى تنفيذ كود عن بعد (RCE) بصلاحيات مستخدم خدمة SAP (عادةً sidadm)، مما يؤدي إلى اختراق كامل للنظام.
Discovery: تم الكشف عنها في أبريل 2025؛ تم استغلالها في البرية كـ 0day منذ مارس 2025.
في أغسطس 2025، تم تسريب سلسلة استغلال وظيفية (غالبًا ما تربط CVE-2025-31324 مع CVE-2025-42999) على قنوات Telegram ومستودعات مرتبطة بمجموعتي "ShinyHunters" و"Scattered Spider".