
ShinyHunters द्वारा बनाया गया SAP NetWeaver के लिए प्रूफ-ऑफ-कॉन्सेप्ट 0day
ShinyHunters द्वारा बनाया गया SAP NetWeaver के लिए Proof-of-Concept 0day
CVE-2025-31324 SAP NetWeaver Application Server (AS) Java को प्रभावित करने वाली एक गंभीर "अप्रतिबंधित फ़ाइल अपलोड" भेद्यता है। विशेष रूप से, यह Visual Composer घटक (VCFRAMEWORK) में स्थित है। यह दोष एक अप्रमाणित, दूरस्थ हमलावर को सर्वर पर मनमानी फ़ाइलें (जैसे वेब शेल) अपलोड करने की अनुमति देता है। सफल शोषण के परिणामस्वरूप SAP सेवा उपयोगकर्ता (आमतौर पर sidadm) के विशेषाधिकारों के साथ दूरस्थ कोड निष्पादन (RCE) होता है, जिससे पूर्ण सिस्टम से समझौता हो जाता है।
खोज: अप्रैल 2025 में प्रकट किया गया; मार्च 2025 से वास्तविक दुनिया में 0-day के रूप में शोषित।
अगस्त 2025 में, एक कार्यात्मक शोषण श्रृंखला (अक्सर CVE-2025-31324 को CVE-2025-42999 से जोड़ती है) "ShinyHunters" और "Scattered Spider" समूहों से जुड़े Telegram चैनलों और रिपॉजिटरी पर लीक हो गई थी।