
SAP NetWeaver Nicht authentifizierte Remote-Code-Ausführung
Ein Tool zur Erkennung und Ausnutzung einer kritischen, nicht authentifizierten Datei-Upload-Schwachstelle in SAP NetWeaver Visual Composer.
SAP NetWeaver Visual Composer enthält eine Komponente namens Metadata Uploader, der die ordnungsgemäßen Autorisierungsprüfungen fehlen. Dadurch können nicht authentifizierte Angreifer beliebige ausführbare Dateien (z.B. JSP, WAR) auf den Anwendungsserver hochladen und Remote-Code-Ausführung erzielen.
Betroffene Produkte
Produkt: SAP NetWeaver Visual Composer (VCFRAMEWORK 7.50)
Komponente: /developmentserver/metadatauploader
SAP Security Note: 3594142
1- Repository klonen:
git clone https://github.com/your-org/sap-cve-2025-31324-scanner.git
cd sap-cve-2025-31324-scanner
2- Abhängigkeiten installieren
pip install requests urllib3
chmod +x scanner.py
3- Einzelziel-Scan
./scanner.py -s sap.example.com:50000 -v
4- Batch-Scan
./scanner.py -l targets.txt -o report.txt
National Vulnerability Database: CVE‑2025‑31324 Details (nvd.nist.gov)
SAP Support: Security Note 3594142 Patch Details