
Escáner basado en Python para CVE-2025-31324 que identifica instancias vulnerables de SAP NetWeaver Visual Composer y detecta indicadores de compromiso provenientes de explotación activa.
CVE-2025-31324 es una vulnerabilidad crítica (CVSSv3 10) que afecta a los sistemas SAP NetWeaver, específicamente dentro del componente Visual Composer Metadata Uploader. Esta vulnerabilidad permite a atacantes no autenticados cargar archivos arbitrarios al sistema, lo que puede conducir a una posible ejecución remota de código y un compromiso total del sistema.
Reconociendo la naturaleza crítica de esta vulnerabilidad, y observando evidencia de explotación activa tanto por parte de Onapsis Threat Intelligence como reportada por múltiples firmas de IR e investigadores de seguridad, Onapsis desarrolló y está lanzando esta herramienta de código abierto para ayudar a los clientes de SAP. Nuestro objetivo es capacitar a los equipos de seguridad de la información y administración de SAP para evaluar rápidamente la exposición y determinar si sus sistemas podrían haber sido objetivo o comprometidos. El componente Visual Composer/Metadata Uploader a menudo está presente en SAP Java NetWeaver, aumentando el riesgo de superficies de ataque no monitoreadas en entornos empresariales.
Continuaremos mejorando esta herramienta a medida que se recopilen inteligencia de amenazas adicional e información forense por parte de nuestros productos, equipo de investigación y la comunidad de ciberseguridad en general.
[!IMPORTANT]
INFORMACIÓN DE LICENCIA: Esta herramienta se publica bajo la licencia de código abierto Apache 2.0. Consulte la información de licencia incluida. DESCARGO DE RESPONSABILIDAD: Esta herramienta es una contribución a las comunidades de seguridad, respuesta a incidentes y SAP para ayudar en la respuesta a la explotación activa de CVE-2025-31324. A partir del 6 de junio de 2025, esta herramienta ya no está en desarrollo activo ni monitoreo. Permanece disponible para futuras depuraciones y fines de referencia; sin embargo, no recibirá más actualizaciones, mejoras o soporte continuo. Los usuarios deben evaluar su aplicabilidad según sus necesidades actuales y usarla bajo su propio criterio. Este es un desarrollo de mejor esfuerzo y se ofrece tal cual, sin garantía ni responsabilidad.
Esta herramienta puede:
python3 Onapsis-Scanner-CVE-2025-31324.py sapserver 50000
[CRITICAL] SAP System at http://sapserver:50000/developmentserver/metadatauploader appears to be vulnerable to CVE-2025-31324.
[CRITICAL] Known webshell found at: http://sapserver:50000/irj/helper.jsp
Esta herramienta se ofrece "tal cual" y sin garantía.
Los scripts están desarrollados en Python 3 y requieren que instale las siguientes dependencias:
python3 -m venv .venv
. .venv/bin/activate
pip install -r requirements.txt
Una vez que instale las dependencias, puede usar Python para ejecutar los scripts y obtener ayuda desde la línea de comandos.
# Sintaxis: python3 <tool_name>.py <hostname> <port> <use_ssl>
python3 metadata_uploader_scanner.py example.sap.com 443 true
<hostname> --- Sistema SAP NetWeaver objetivo (por ejemplo, example.sap.com)
<port> --- Número de puerto (típicamente 443 para conexiones SSL/TLS)
<use_ssl> --- Establecer como true si se usa SSL/TLS, o false para HTTP plano
Para obtener información adicional sobre la vulnerabilidad de SAP Visual Composer, el posible impacto comercial, las versiones afectadas y otros puntos de datos, revise el Informe de Amenazas de SAP Visual Composer y la siguiente información:
Para obtener más información sobre cómo Onapsis puede ayudar a su empresa a identificar y abordar esta vulnerabilidad en su entorno, comuníquese con [email protected]