
Scanner basé sur Python pour CVE-2025-31324 qui identifie les instances vulnérables de SAP NetWeaver Visual Composer et détecte les indicateurs de compromission issus de l'exploitation active.
CVE-2025-31324 est une vulnérabilité critique (CVSSv3 10) affectant les systèmes SAP NetWeaver, plus précisément le composant Visual Composer Metadata Uploader. Cette vulnérabilité permet à des attaquants non authentifiés de téléverser des fichiers arbitraires sur le système, conduisant à une éventuelle exécution de code à distance et à un compromis complet du système.
Reconnaissant la nature critique de cette vulnérabilité, et observant des preuves d'exploitation active à la fois par Onapsis Threat Intelligence et rapportées par plusieurs firmes de réponse aux incidents et chercheurs en sécurité, Onapsis a développé et publie cet outil open-source pour aider les clients SAP. Notre objectif est de permettre aux équipes de sécurité informatique et d'administration SAP d'évaluer rapidement l'exposition et de déterminer si leurs systèmes ont pu être ciblés ou compromis. Le composant Visual Composer/Metadata Uploader est souvent présent dans SAP Java NetWeaver, augmentant le risque de surfaces d'attaque non surveillées dans les environnements d'entreprise.
Nous continuerons à améliorer cet outil à mesure que de nouveaux renseignements sur les menaces et des informations forensiques seront recueillis par nos produits, notre équipe de recherche et la communauté cybersécurité au sens large.
[!IMPORTANT]
INFORMATIONS SUR LA LICENCE : Cet outil est publié sous la licence open source Apache 2.0. Veuillez consulter les informations de licence fournies. AVERTISSEMENT : Cet outil est une contribution aux communautés de la sécurité, de la réponse aux incidents et de SAP pour aider à répondre à l'exploitation active de CVE-2025-31324. Depuis le 6 juin 2025, cet outil n'est plus en développement actif ni surveillé. Il reste disponible à des fins de débogage et de référence futures ; cependant, il ne recevra plus de mises à jour, d'améliorations ou de support continu. Les utilisateurs doivent évaluer son applicabilité en fonction de leurs besoins actuels et l'utiliser à leur discrétion. Il s'agit d'un développement de meilleur effort et fourni en l'état, sans garantie ni responsabilité.
Cet outil peut :
python3 Onapsis-Scanner-CVE-2025-31324.py sapserver 50000
[CRITICAL] SAP System at http://sapserver:50000/developmentserver/metadatauploader appears to be vulnerable to CVE-2025-31324.
[CRITICAL] Known webshell found at: http://sapserver:50000/irj/helper.jsp
Cet outil est fourni « en l'état » et sans garantie.
Les scripts sont développés en Python 3 et nécessitent l'installation des dépendances suivantes :
python3 -m venv .venv
. .venv/bin/activate
pip install -r requirements.txt
Une fois les dépendances installées, vous pouvez utiliser Python pour exécuter les scripts et obtenir de l'aide depuis la ligne de commande.
# Syntaxe : python3 <nom_outil>.py <nom_hôte> <port> <use_ssl>
python3 metadata_uploader_scanner.py example.sap.com 443 true
<nom_hôte> --- Système SAP NetWeaver cible (par ex., example.sap.com)
<port> --- Numéro de port (généralement 443 pour les connexions SSL/TLS)
<use_ssl> --- Définir sur true si SSL/TLS est utilisé, ou false pour HTTP simple
Pour plus d'informations sur la vulnérabilité SAP Visual Composer, l'impact commercial potentiel, les versions affectées et d'autres points de données, veuillez consulter le Rapport de menace SAP Visual Composer et les informations suivantes :
Pour plus d'informations sur la façon dont Onapsis peut aider votre entreprise à identifier et à traiter cette vulnérabilité dans votre environnement, contactez [email protected]