Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Onapsis-Mandiant-CVE-2025-31324-Vuln-Compromise-Assessment — Herramienta de evaluación de vulnerabilidades y compromiso para CVE-2025-31324 y CVE-2025-42999 | Kitploit
Herramientas/GitHubGitHub/onapsis/onapsis-mandiant-cve-2025-31324-vuln-compromise-assessment
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesAnálisis ForenseSeguridad WebSeguridad en la NubeRespuesta a IncidentesAnálisis de Registros
GitHubonapsis/onapsis-mandiant-cve-2025-31324-vuln-compromise-assessment

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Onapsis-Mandiant-CVE-2025-31324-Vuln-Compromise-Assessment

Herramienta de evaluación de vulnerabilidades y compromiso para CVE-2025-31324 y CVE-2025-42999

Ver RepositorioSitio web
9hace 1 añoAún no revisado

CVE-2025-31324 Herramienta de Evaluación de Vulnerabilidad Zero-Day y Compromiso para SAP

Lanzamiento conjunto de Onapsis y Mandiant

Onapsis y Mandiant han colaborado para publicar una herramienta de código abierto que ayuda a los clientes de SAP a identificar posibles compromisos relacionados con CVE-2025-31324 y CVE-2025-42999, una vulnerabilidad crítica de día cero en los sistemas SAP NetWeaver Java.

Esta herramienta está pensada para la ejecución local white-box por parte de administradores de sistemas con acceso a entornos potencialmente afectados. Permite realizar evaluación de vulnerabilidades, evaluación básica de compromiso y recopilación de artefactos.

Características

Actualmente, esta herramienta admite las siguientes funcionalidades:

  • Detecta si el sistema es vulnerable a CVE-2025-31324 y CVE-2025-42999
  • Identifica Indicadores de Compromiso (IOCs) conocidos
  • Busca archivos web ejecutables desconocidos en rutas de exploit conocidas
  • Recopila archivos sospechosos en un archivo ZIP estructurado con un manifiesto para futuros análisis forenses
  • Analiza los registros de acceso HTTP en busca de actividad de exploit y actividad posterior al exploit
  • Analiza los registros de JAVA Default Traces para detectar actividad de explotación
  • Exporta a un CSV las entradas de registro correspondientes a las respuestas coincidentes

INFORMACIÓN DE LICENCIA: Esta herramienta se publica bajo la licencia de código abierto Apache 2.0. Consulte la información de licencia incluida.

DESCARGO DE RESPONSABILIDAD: Esta herramienta se desarrolló para apoyar los esfuerzos urgentes de investigación y respuesta relacionados con la explotación activa de CVE-2025-31324 y CVE-2025-42999. A partir del 6 de junio de 2025, esta herramienta ya no está en desarrollo activo ni bajo supervisión. Permanece disponible para futuras tareas de depuración y referencia; sin embargo, no recibirá más actualizaciones, mejoras ni soporte continuo. Los usuarios deben evaluar su aplicabilidad según sus necesidades actuales y utilizarla bajo su propio criterio.

Esta herramienta automatiza la comprobación de información sobre vulnerabilidades e IOC en un sistema operativo en vivo, con los permisos del usuario que ejecuta el script. NO sustituye al análisis forense ni a la respuesta avanzada ante incidentes. Los atacantes sofisticados suelen eliminar las evidencias de su intrusión mientras implementan rootkits y utilizan técnicas para evadir la detección.

Esta herramienta se proporciona tal cual, sin garantía ni responsabilidad. Úsela bajo su propio riesgo.

Instalación y requisitos previos

Los scripts están desarrollados en Python 3 y requieren que instale las siguientes dependencias:

root@kitploit:~
python3 -m venv .venv 
. .venv/bin/activate
pip install -r requirements.txt

Uso

Una vez que instale las dependencias, puede usar Python para ejecutar los scripts y obtener ayuda desde la línea de comandos.

# Sintaxis: python3 <tool_name>.py <path> [--single] [--offline]

Parámetros de escaneo:

  • <path> --- Hace referencia al directorio raíz del sistema de archivos de la aplicación SAP que desea escanear. Debe ser la base del sistema SAP, ya sea desde una copia de seguridad montada o un entorno en vivo.
  • --single --- Ejecuta un escaneo para un directorio SID/Instancia individual (no el directorio raíz o base de SAP con múltiples sistemas o instancias)
  • --offline --- Se ejecuta sin conexión a internet (sin verificación de actualizaciones contra la API de GitHub)

Para obtener una lista completa de opciones y parámetros de la línea de comandos, use el parámetro --help.

[!IMPORTANT] Esta herramienta escanea archivos bajo el sistema de archivos del servidor JAVA según lo especificado en la Nota de Seguridad SAP 3593336:

  • C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\root
  • C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\work
  • C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\work\sync

Si la ruta proporcionada es un sistema de archivos en vivo raíz (por ejemplo / o C:\), la herramienta esperará el directorio de instalación SAP estándar /usr/sap. Luego, la herramienta escaneará todos los subdirectorios <SID>/<INSTANCE>/ por defecto (utilizando comodines).

Si se realiza un escaneo parcial, use --single y especifique la ruta completa a la carpeta de instancia que contiene el directorio SAP Java j2ee.

[!CAUTION] Este diseño está pensado para escanear todos los posibles archivos sospechosos en todos los SID / Instancias, evitando la detección incorrecta de archivos conocidos. Cualquier archivo fuera de esta estructura de carpetas estándar no será detectado, y se generará un error si no se encuentra el subdirectorio j2ee.

También se espera que el manifiesto del componente esté en el subdirectorio estándar j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/. Si no se encuentra, no se analizará contra versiones vulnerables sin parchear.

La ruta esperada de registros es j2ee/cluster/<SERVER>/log/system/httpaccess/, con archivos denominados responses y extensión trc para el formato de registro propietario de SAP. Se espera el sufijo -clf para los archivos en Common Log Format. Si no se encuentra, se generará un mensaje de error/advertencia.

Salida de la herramienta

Ejemplo 1 en Linux

Sistema de archivos montado en /mnt/sapserver (componente vulnerable, escaneo de instancia única para SID J00):

python3 onapsis-mandiant-CVE-2025-31324-vuln-compromise-assessment.py /mnt/sapserver/usr/sap/SID/J00 --single

root@kitploit:~
[INFO] Found component at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-31324... for CVE-2025-31324
[CRITICAL] Known vulnerable component version found: 7.5028.20230722071537.0000 for CVE-2025-31324
[INFO] Found component at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-31324... for CVE-2025-42999
[CRITICAL] Known vulnerable component version found: 7.5028.20230722071537.0000 for CVE-2025-42999
[CRITICAL] Found known IoC file signature: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/root/helper.jsp: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[WARNING] Found suspicious unfamiliar file: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/work/JEE_jsp_some-name_timestamp.java: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[WARNING] Found suspicious unfamiliar file: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/work/sync/JEE_jsp_some-name_timestamp.class: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[INFO] Found log file at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/server0/log/system/httpaccess/responses_00.3.trc
[WARNING] Exploit attempt detected: [Apr 24, 2025 10:00:22 AM ] - 127.0.0.1 : POST /developmentserver/metadatauploader?CONTENTTYPE=MODEL&CLIENT=1 HTTP/1.1 200 271 [12]
[CRITICAL] Web executable access detected: [Apr 26, 2025 10:32:57 PM ] - 127.0.0.1 : GET /irj/helper.jsp HTTP/1.1 200 243 [6480]
[NOTICE] Web executable attempt detected: [Apr 26, 2025 10:59:12 PM ] - 127.0.0.1 : GET /irj/helper2.jsp HTTP/1.1 200 243 [169]
[NOTICE] Web executable attempt detected: [Apr 26, 2025 11:06:39 PM ] - 127.0.0.1 : GET /irj/nzwcnktc.jsp HTTP/1.1 404 738 [2]
[CRITICAL] Web executable access detected: [Apr 30, 2025 1:50:04 PM  ] - 127.0.0.1 : GET /irj/cache.jsp HTTP/1.1 200 13 [185]
[INFO] Log entries successfully saved to /tmp/exploit_attempts_20250506194404.csv
[INFO] Log entries successfully saved to /tmp/webshell_access_20250506194404.csv
[INFO] Found trace file at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.4.trc
[CRITICAL] Exploitation detected on 2025 05 05 07:29:23:415 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655210000000100005003
[CRITICAL] Exploitation detected on 2025 05 05 07:29:23:415 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655250000000100005003
[CRITICAL] Exploitation detected on 2025 05 05 07:29:47:926 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655290000000100005003
[INFO] Log entries successfully saved to /app/trace_events_20250508230113.csv
[INFO] Created evidence archive package at: /tmp/tmpvpfy4nhf.zip
==============================================================================
[CRITICAL] Unpatched VCFRAMEWORK Component found: Vulnerable Version Present

Detected component version: 7.5028.20230722071537.0000
...

------------------------------------------------------------------------------
[ALERT] Critical Indicator of Compromise Detected: IOC Signature Match Found
...
Detected IOC:
- helper.jsp
...
------------------------------------------------------------------------------
[CRITICAL] Web-Executable Artifacts Detected in Exploitable Locations
...
Detected Artifacts: [See attached ZIP archive for full file list and paths]
- JEE_jsp_some-name_timestamp.class
- JEE_jsp_some-name_timestamp.java
...
------------------------------------------------------------------------------
[WARNING] Potential Exploit Activity Detected
...
Pattern Matched:
/developmentserver/metadatauploader?CONTENTTYPE=MODEL&CLIENT=1
...
------------------------------------------------------------------------------
[CRITICAL] Web Executable Access Detected - Potential Post-Exploitation
Activity
...
Matched Files: [Listed in export]
- cache.jsp
- helper.jsp
- helper2.jsp
...
------------------------------------------------------------------------------
[CRITICAL] Exploitation Activity detected in Java Default Trace log
...
Exported Log File: /app/trace_events_20250508230113.csv
------------------------------------------------------------------------------

Ejemplo 2 en Linux

Sistema de archivos en vivo en / (componente parcheado, no vulnerable):

./onapsis-mandiant-CVE-2025-31324-vuln-compromise-assessment /

root@kitploit:~
[INFO] Found component at: /usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-31324...
[INFO] Component found but version is patched: 7.5031.20250418122224.0000 for CVE-2025-31324
[INFO] Found component at: /usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-42999...
[CRITICAL] Known vulnerable component version found: 7.5031.20250418122224.0000 for CVE-2025-42999
[INFO] No suspicious files founds
[INFO] Found log file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/system/httpaccess/responses_00.0.trc
[INFO] No exploit attempts detected
[INFO] No executable access detected
[INFO] Found trace file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.1.trc
[INFO] Found trace file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.4.trc
[INFO] Found trace file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.3.trc

==============================================================================
[OK] No Indicators of Compromise Detected
...
[OK] No Web-Executable Artifacts Detected in Exploitable Locations
...
[OK] No Exploit Attempts Detected in Access Logs
...
[OK] No Access to Post-Exploit Artifacts Detected
...

[OK] No Exploitation Activity detected in Java Default Trace Logs

Ejemplo en Windows

Sistema de archivos en vivo en C:\ (componente no instalado, no vulnerable):

onapsis-mandiant-CVE-2025-31324-vuln-compromise-assessment.exe C:\

root@kitploit:~
[INFO] Component not found for CVE-2025-31324
[INFO] Component not found for CVE-2025-42999
[INFO] No suspicious files founds
[WARNING] No log folders found!
==============================================================================
[OK] No Indicators of Compromise Detected
...
[OK] No Web-Executable Artifacts Detected in Exploitable Locations
...
[WARNING] The HTTP Access log folder does not appear to be present at the
expected path: j2ee/cluster/*/log/system/httpaccess/
...
[WARNING] The Java Default Trace log folder at: j2ee/cluster/*/log/ is present
but contains no files.

Recursos adicionales

Para obtener información adicional sobre CVE-2025-31324/CVE-2025-42999, la campaña de día cero que lo aprovechó y toda la investigación actual, consulte:

  • Blog de Onapsis

Para obtener más información sobre cómo Onapsis puede ayudar a su empresa a identificar y abordar esta vulnerabilidad, contacte a [email protected]

Para obtener más información sobre cómo Mandiant puede ayudar a su empresa a realizar análisis forenses y responder a un incidente, contacte a [email protected]

Descargar herramienta