
Python-basierter Scanner für CVE-2025-31324, der anfällige SAP NetWeaver Visual Composer-Instanzen identifiziert und Indikatoren für eine Kompromittierung durch aktive Ausnutzung erkennt.
CVE-2025-31324 ist eine kritische Schwachstelle (CVSSv3 10), die SAP-NetWeaver-Systeme betrifft, insbesondere die Komponente Visual Composer Metadata-Uploader. Diese Schwachstelle ermöglicht es nicht authentifizierten Angreifern, beliebige Dateien auf das System hochzuladen, was zu potenzieller Remote-Codeausführung und vollständiger Kompromittierung des Systems führen kann.
Angesichts der Kritikalität dieser Schwachstelle und der Hinweise auf aktive Ausnutzung, die sowohl von Onapsis Threat Intelligence beobachtet als auch von mehreren Incident-Response-Unternehmen und Sicherheitsforschern gemeldet wurden, hat Onapsis dieses Open-Source-Tool entwickelt und veröffentlicht, um SAP-Kunden zu unterstützen. Unser Ziel ist es, Informationssicherheits- und SAP-Administrationsteams in die Lage zu versetzen, die Gefährdung schnell zu bewerten und zu prüfen, ob ihre Systeme Ziel eines Angriffs gewesen oder kompromittiert worden sein könnten. Die Komponente Visual Composer/Metadata-Uploader ist in SAP-Java-NetWeaver häufig vorhanden, was das Risiko unüberwachter Angriffsflächen in Unternehmensumgebungen erhöht.
Wir werden dieses Tool weiterhin verbessern, während von unseren Produkten, unserem Forschungsteam und der breiteren Cybersicherheits-Community zusätzliche Threat Intelligence und forensische Erkenntnisse gesammelt werden.
[!IMPORTANT]
LIZENZINFORMATIONEN: Dieses Tool wird unter der Open-Source-Lizenz Apache 2.0 veröffentlicht. Bitte beachten Sie die beigefügten Lizenzinformationen. HAFTUNGSAUSSCHLUSS: Dieses Tool ist ein Beitrag zur Sicherheits-, Incident-Response- und SAP-Community, um bei der Reaktion auf die aktive Ausnutzung von CVE-2025-31324 zu helfen. Ab dem 6. Juni 2025 wird dieses Tool nicht mehr aktiv weiterentwickelt oder überwacht. Es bleibt für zukünftige Debugging- und Referenzzwecke verfügbar; es wird jedoch keine weiteren Updates, Verbesserungen oder fortlaufenden Support erhalten. Nutzer sollten die Anwendbarkeit anhand ihrer aktuellen Anforderungen bewerten und es nach eigenem Ermessen verwenden. Dies ist eine Best-Effort-Entwicklung und wird ohne Gewährleistung oder Haftung wie besehen (as-is) bereitgestellt.
Dieses Tool kann:
python3 Onapsis-Scanner-CVE-2025-31324.py sapserver 50000
[CRITICAL] SAP System at http://sapserver:50000/developmentserver/metadatauploader appears to be vulnerable to CVE-2025-31324.
[CRITICAL] Known webshell found at: http://sapserver:50000/irj/helper.jsp
Dieses Tool wird „wie besehen“ und ohne Gewährleistung bereitgestellt.
Die Skripte sind in Python 3 entwickelt und erfordern die Installation der folgenden Abhängigkeiten:
python3 -m venv .venv
. .venv/bin/activate
pip install -r requirements.txt
Nachdem Sie die Abhängigkeiten installiert haben, können Sie Python verwenden, um die Skripte auszuführen und über die Befehlszeile Hilfe zu erhalten.
# Syntax: python3 <tool_name>.py <hostname> <port> <use_ssl>
python3 metadata_uploader_scanner.py example.sap.com 443 true
<hostname> --- Zielsystem SAP NetWeaver (z. B. example.sap.com)
<port> --- Portnummer (in der Regel 443 für SSL/TLS-Verbindungen)
<use_ssl> --- Auf true setzen, wenn SSL/TLS verwendet wird, andernfalls false für einfaches HTTP
Weitere Informationen zur SAP-Visual-Composer-Schwachstelle, zu den potenziellen geschäftlichen Auswirkungen, den betroffenen Versionen und weiteren Datenpunkten finden Sie im Threat Report zu SAP Visual Composer sowie in den folgenden Informationen:
Wenn Sie mehr darüber erfahren möchten, wie Onapsis Ihrem Unternehmen helfen kann, diese Schwachstelle in Ihrer Umgebung zu identifizieren und zu beheben, kontaktieren Sie [email protected]