
Python-basierte Burp Suite Erweiterung, die entwickelt wurde, um das Vorhandensein von CVE-2025-31324 zu erkennen.
Diese auf Python basierende Burp Suite Erweiterung wurde entwickelt, um das Vorhandensein von CVE-2025-31324 zu erkennen, einer kritischen Schwachstelle in der Metadaten-Upload-Komponente des SAP NetWeaver Visual Composers. Die Schwachstelle ermöglicht eine nicht authentifizierte Remote-Codeausführung über Datei-Upload aufgrund einer fehlenden Autorisierungsprüfung. Die Erweiterung führt einen aktiven Scan durch, indem sie eine Testdatei an den Endpunkt /developmentserver/metadatauploader sendet und nach Indikatoren für einen erfolgreichen Upload sucht.
Hinweis: Dieses Tool ist ausschließlich für ethische Sicherheitstests bestimmt. Verwenden Sie es nur auf Systemen, für die Sie eine ausdrückliche Genehmigung haben. Unbefugte Nutzung kann illegal und unethisch sein.
Jython in Burp Suite einrichten:
Extender > Options > Python Environment.Laden der Erweiterung:
cve_2025_31324_scanner.py (stellen Sie sicher, dass Sie das Skript aus der bereitgestellten Quelle haben).Extender > Extensions > Add.Python und wählen Sie die Datei cve_2025_31324_scanner.py aus.Output auf 'CVE-2025-31324 Scanner loaded successfully').Burp Suite konfigurieren:
Target > Site map > Add to scope)./developmentserver/metadatauploader enthält.Scan ausführen:
Scanner > New scan > Ziel auswählen).Issues auf gemeldete Schwachstellen unter 'CVE-2025-31324: SAP NetWeaver File Upload Vulnerability'.Ergebnisse interpretieren:
High und Beweisen (z.B. 'HTTP 200 erhalten, was auf potenziellen Datei-Upload-Erfolg hinweist').test_cve_2025_31324.txt) hoch, um Schaden zu vermeiden. Ändern Sie die Payload nicht, um bösartigen Code einzuschließen, es sei denn, Sie haben ausdrückliche Genehmigung.Um die Erweiterung an spezifische Umgebungen anzupassen:
boundary oder test_filename in cve_2025_31324_scanner.py, um sie an die Serveranforderungen anzupassen.Dieses Projekt wird ausschließlich zu Bildungs- und ethischen Sicherheitstestzwecken bereitgestellt. Der Autor ist nicht verantwortlich für Missbrauch oder unbefugte Nutzung dieses Tools.
Bei Problemen oder Vorschlägen öffnen Sie bitte ein Issue im Projekt-Repository (falls zutreffend) oder kontaktieren Sie den Autor über autorisierte Kanäle.
Haftungsausschluss: Dieses Tool ist für Sicherheitsforscher und Penetrationstester mit ausdrücklicher Genehmigung zum Testen von Zielsystemen gedacht. Missbrauch kann gegen Gesetze und ethische Standards verstoßen.