
SAP NetWeaver Exécution de code à distance non authentifiée
Un outil pour détecter et exploiter une vulnérabilité critique de téléchargement de fichier non authentifié dans SAP NetWeaver Visual Composer.
SAP NetWeaver Visual Composer inclut un composant appelé Metadata Uploader qui manque de contrôles d'autorisation appropriés, permettant à des attaquants non authentifiés de télécharger des fichiers exécutables arbitraires (par exemple, JSP, WAR) sur le serveur d'application et d'obtenir une exécution de code à distance.
Produits concernés
Produit : SAP NetWeaver Visual Composer (VCFRAMEWORK 7.50)
Composant : /developmentserver/metadatauploader
Note de sécurité SAP : 3594142
1- Cloner le dépôt :
git clone https://github.com/your-org/sap-cve-2025-31324-scanner.git
cd sap-cve-2025-31324-scanner
2- Installer les dépendances
pip install requests urllib3
chmod +x scanner.py
3- Analyse d'une seule cible
./scanner.py -s sap.example.com:50000 -v
4- Analyse par lot
./scanner.py -l targets.txt -o report.txt
Base de données nationale des vulnérabilités : Détails CVE‑2025‑31324 (nvd.nist.gov)
Support SAP : Note de sécurité 3594142 Détails du correctif