
Scanner Python léger pour détecter les XSS stockés (CVE-2025-0054) dans SAP NetWeaver Java. Soumet des payloads personnalisables et vérifie la réflexion des scripts.
Un outil Python léger pour détecter les vulnérabilités de type Cross-Site Scripting (XSS) stocké dans SAP NetWeaver Application Server Java, ciblant spécifiquement CVE-2025-0054.
⚠️ Pour tests de sécurité éducatifs et autorisés uniquement. Ne pas utiliser sur des systèmes sans autorisation.
CVE-2025-0054 est une vulnérabilité XSS stocké dans les systèmes SAP NetWeaver Java, permettant à des attaquants disposant de privilèges de bas niveau d'injecter du JavaScript malveillant dans le serveur, qui est ensuite stocké et exécuté lorsque les utilisateurs consultent les pages affectées.
<script> ou la réflexion du payloadrequests et BeautifulSouprequestsbeautifulsoup4pip install requests beautifulsoup4
python3 scanner.py
Modifiez les éléments suivants dans scanner.py avant de l'exécuter :
TARGET_URL: URL de base de l'instance SAP
VULN_ENDPOINT: Chemin de l'endpoint vulnérable (par exemple /user/profile)
COOKIE: Votre cookie de session (peut être copié depuis les outils de développement du navigateur)
XSS_PAYLOAD: Payload à tester (par défaut : )
🛠 Exemple
TARGET_URL = "http://example-sap-host.com"
VULN_ENDPOINT = "/user/profile"
COOKIE = {"JSESSIONID": "your-session-id"}
XSS_PAYLOAD = "<script>alert('xss')</script>"
Envoie une requête POST avec le payload XSS à l'endpoint cible
Récupère à nouveau la page
Analyse la réponse pour détecter les payloads de script stockés
Cet outil est destiné uniquement au hacking éthique, à des fins éducatives ou à des tests d'intrusion autorisés. L'auteur n'est pas responsable de toute utilisation abusive ou activité illégale.