
Extensión de Burp Suite basada en Python está diseñada para detectar la presencia de CVE-2025-31324
Esta extensión de Burp Suite basada en Python está diseñada para detectar la presencia de CVE-2025-31324, una vulnerabilidad crítica en el componente Metadata Uploader de SAP NetWeaver Visual Composer. La vulnerabilidad permite la ejecución remota de código no autenticada mediante la carga de archivos debido a la falta de una verificación de autorización. La extensión realiza un escaneo activo enviando un archivo de prueba al endpoint /developmentserver/metadatauploader y verifica indicadores de carga exitosa.
Nota: Esta herramienta es solo para pruebas de seguridad éticas. Úsela únicamente en sistemas para los que tenga permiso explícito para realizar pruebas. El uso no autorizado puede ser ilegal y poco ético.
Configurar Jython en Burp Suite:
Extender > Opciones > Entorno Python.Cargar la extensión:
cve_2025_31324_scanner.py (asegúrese de tener el script de la fuente proporcionada).Extender > Extensiones > Agregar.Python y seleccione el archivo cve_2025_31324_scanner.py.Salida para ver "Escáner CVE-2025-31324 cargado exitosamente").Configurar Burp Suite:
Target > Site map > Add to scope)./developmentserver/metadatauploader.Ejecutar el escaneo:
Scanner > New scan > seleccione el objetivo).Issues para identificar vulnerabilidades reportadas bajo "CVE-2025-31324: Vulnerabilidad de Carga de Archivos en SAP NetWeaver".Interpretar resultados:
Alta con evidencia (por ejemplo, "HTTP 200 recibido, lo que indica una posible carga exitosa de archivos").test_cve_2025_31324.txt) para evitar causar daño. No modifique la carga útil para incluir código malicioso a menos que esté explícitamente autorizado.Para adaptar la extensión a entornos específicos:
boundary o test_filename en cve_2025_31324_scanner.py para que coincida con los requisitos del servidor.Este proyecto se proporciona únicamente con fines educativos y de pruebas de seguridad éticas. El autor no se responsabiliza por el mal uso o uso no autorizado de esta herramienta.
Para problemas o sugerencias, abra un issue en el repositorio del proyecto (si aplica) o contacte al autor a través de los canales autorizados.
Descargo de responsabilidad: Esta herramienta está destinada a investigadores de seguridad y probadores de penetración con permiso explícito para probar sistemas objetivo. El uso indebido puede violar leyes y estándares éticos.