
Ein Python-basierter Sicherheitsscanner zur Identifizierung der Schwachstelle CVE-2025-31324 in SAP-Visual-Composer-Systemen und zur Erkennung bekannter Indicators of Compromise (IOCs) wie bösartiger .jsp-Dateien.
Ein Python-basierter Sicherheitsscanner zur Identifizierung der CVE-2025-31324-Sicherheitslücke in SAP Visual Composer-Systemen und zur Erkennung bekannter Kompromittierungsindikatoren (IOCs) wie schädlicher .jsp-Dateien.
.jsp-Dateien (Webshells)requests-Bibliothek (installiert über requirements.txt)# 1. Clone the repository
git clone https://github.com/youruser/CVE-2025-31324.git
cd CVE-2025-31324
# 2. Create and activate virtual environment
python3 -m venv venv
source venv/bin/activate # On Windows: venv\Scripts\activate
# 3. Install dependencies
pip install -r requirements.txt
scan.py # Main scanner
targets.csv # Input list of targets
ioc_list.txt # Optional IOC signature list
results.csv # Output report (if --output used)
requirements.txt # Python dependencies
Erstellen Sie eine Datei mit dem Namen targets.csv im folgenden semikolongetrennten Format mit IP, Port und SSL-Option:
192.168.1.10;50000;false
myunsafelocation.example.com;443;true
10.0.0.5;8080;false
true, false, yes oder noErstellen Sie eine Datei mit dem Namen ioc_list.txt:
# Default IOCs
cache.jsp
helper.jsp
nzwcnktc.jsp
# Add your own signatures
shell.jsp
webadmin.jsp
python3 scan.py --input targets.csv
| Flag | Beschreibung |
|---|---|
--iocfile | Pfad zur benutzerdefinierten IOC-Liste () |
python3 scan.py --input targets.csv --iocfile ioc_list.txt --output results.csv --verbose
Das Skript gibt für jeden Host einen Ergebnisblock aus:
__________________________________
✅ Target 1 : 192.168.1.10:50000
Connection: Online
Status: Not Vulnerable
IOC: None detected
__________________________________
| Symbol | Bedeutung |
|---|---|
| ✅ | Sicher (Nicht anfällig, keine IOCs) |
| ❗ | Anfällig, aber keine IOCs gefunden |
| 💥 | Anfällig + IOC(s) erkannt |
| ❌ | Host nicht erreichbar / Verbindung fehlgeschlagen |
Um lokal zu testen, führen Sie einen Python-HTTP-Server aus, der ein anfälliges SAP-System simuliert:
mkdir -p test/developmentserver
mkdir -p test/irj
echo "" > test/developmentserver/metadatauploader
echo "<%-- fake webshell --%>" > test/irj/cache.jsp
cd test
python3 -m http.server 8000
Fügen Sie in targets.csv hinzu:
0.0.0.0;8000;false
Dieses Tool wird nur für autorisierte Sicherheitstests und Forschung bereitgestellt. Verwenden Sie es nicht gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Erlaubnis zum Scannen haben.
Für Vorschläge oder Verbesserungen öffnen Sie bitte ein Issue oder reichen Sie einen PR ein.
Dieses Projekt ist unter der MIT-Lizenz lizenziert.
Sie können es kostenlos nutzen, modifizieren und verteilen – kommerziell oder privat.
Haftungsausschluss:
Dieses Tool wird wie besehen bereitgestellt, ohne jegliche Gewährleistung oder Garantie.
Die Autoren sind nicht verantwortlich für Schäden oder rechtliche Probleme, die durch seine Nutzung entstehen.
Verwenden Sie es nur in Umgebungen, in denen Sie die ausdrückliche Genehmigung zum Scannen und Testen von Systemen haben.
.txt--output oder -o | Ergebnisse in CSV speichern |
--verbose oder -v | Detaillierte Debug-Ausgabe aktivieren |