
Extension Burp Suite basée sur Python est conçue pour détecter la présence de CVE-2025-31324
Cette extension Burp Suite basée sur Python est conçue pour détecter la présence de CVE-2025-31324, une vulnérabilité critique dans le composant Metadata Uploader du Visual Composer SAP NetWeaver. La vulnérabilité permet une exécution de code à distance non authentifiée via le téléchargement de fichiers en raison d’un contrôle d’autorisation manquant. L’extension effectue une analyse active en envoyant un fichier de test au point d’accès /developmentserver/metadatauploader et recherche des indicateurs de téléchargement réussi.
Remarque : Cet outil est destiné uniquement aux tests de sécurité éthiques. Utilisez-le uniquement sur des systèmes pour lesquels vous avez une autorisation explicite de tester. Toute utilisation non autorisée peut être illégale et contraire à l’éthique.
Configurer Jython dans Burp Suite :
Extender > Options > Python Environment.Charger l’extension :
cve_2025_31324_scanner.py (assurez-vous d’avoir le script provenant de la source fournie).Extender > Extensions > Add.Python et sélectionnez le fichier cve_2025_31324_scanner.py.Output pour "CVE-2025-31324 Scanner loaded successfully").Configurer Burp Suite :
Target > Site map > Add to scope)./developmentserver/metadatauploader.Lancer l’analyse :
Scanner > New scan > sélectionnez la cible).Issues pour les vulnérabilités signalées sous "CVE-2025-31324: SAP NetWeaver File Upload Vulnerability".Interpréter les résultats :
Élevée avec des preuves (par exemple, "HTTP 200 reçu, indiquant un potentiel succès de téléchargement de fichier").test_cve_2025_31324.txt) pour éviter de causer des dommages. Ne modifiez pas la charge utile pour inclure du code malveillant, sauf autorisation explicite.Pour adapter l’extension à des environnements spécifiques :
boundary ou test_filename dans cve_2025_31324_scanner.py pour correspondre aux exigences du serveur.Ce projet est fourni à des fins éducatives et de tests de sécurité éthiques uniquement. L’auteur n’est pas responsable de l’utilisation abusive ou non autorisée de cet outil.
Pour les problèmes ou suggestions, veuillez ouvrir un problème sur le dépôt du projet (si applicable) ou contacter l’auteur via les canaux autorisés.
Avertissement : Cet outil est destiné aux chercheurs en sécurité et aux testeurs d’intrusion disposant d’une autorisation explicite pour tester les systèmes cibles. Une mauvaise utilisation peut violer les lois et les normes éthiques.