
पायथन-आधारित Burp Suite एक्सटेंशन को CVE-2025-31324 की उपस्थिति का पता लगाने के लिए डिज़ाइन किया गया है
यह Python-आधारित Burp Suite एक्सटेंशन CVE-2025-31324 की उपस्थिति का पता लगाने के लिए डिज़ाइन किया गया है, जो SAP NetWeaver Visual Composer के Metadata Uploader घटक में एक गंभीर कमजोरी है। यह कमजोरी अनधिकृत रिमोट कोड निष्पादन की अनुमति देती है, जो फ़ाइल अपलोड के माध्यम से होती है, क्योंकि प्राधिकरण जांच गायब है। एक्सटेंशन एक सक्रिय स्कैन करता है जिसमें /developmentserver/metadatauploader एंडपॉइंट पर एक परीक्षण फ़ाइल भेजी जाती है और सफल अपलोड के संकेतकों की जाँच की जाती है।
नोट: यह उपकरण केवल नैतिक सुरक्षा परीक्षण के लिए है। इसका उपयोग केवल उन सिस्टमों पर करें जिनके परीक्षण की आपके पास स्पष्ट अनुमति है। अनधिकृत उपयोग अवैध और अनैतिक हो सकता है।
Burp Suite में Jython सेट अप करें:
Extender > Options > Python Environment पर जाएँ।एक्सटेंशन लोड करें:
cve_2025_31324_scanner.py के रूप में सहेजें (सुनिश्चित करें कि आपके पास प्रदान किए गए स्रोत से स्क्रिप्ट है)।Extender > Extensions > Add पर जाएँ।Python पर सेट करें और cve_2025_31324_scanner.py फ़ाइल चुनें।Output टैब में "CVE-2025-31324 Scanner loaded successfully" की जाँच करें)।Burp Suite कॉन्फ़िगर करें:
Target > Site map > Add to scope के माध्यम से)।/developmentserver/metadatauploader एंडपॉइंट शामिल है।स्कैन चलाएँ:
Scanner > New scan > लक्ष्य चुनें)।Issues टैब में "CVE-2025-31324: SAP NetWeaver File Upload Vulnerability" के तहत रिपोर्ट की गई कमजोरियों की निगरानी करें।परिणामों की व्याख्या करें:
High गंभीरता की समस्या की रिपोर्ट करेगा (जैसे, "HTTP 200 प्राप्त हुआ, जो संभावित फ़ाइल अपलोड सफलता का संकेत देता है")।test_cve_2025_31324.txt) अपलोड करता है। जब तक स्पष्ट रूप से अधिकृत न किया जाए, पेलोड में दुर्भावनापूर्ण कोड शामिल करने के लिए संशोधित न करें।विशिष्ट वातावरणों के लिए एक्सटेंशन को अनुकूलित करने के लिए:
cve_2025_31324_scanner.py में boundary या test_filename को संशोधित करें।यह प्रोजेक्ट केवल शैक्षिक और नैतिक सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है। लेखक इस उपकरण के दुरुपयोग या अनधिकृत उपयोग के लिए जिम्मेदार नहीं है।
समस्याओं या सुझावों के लिए, कृपया प्रोजेक्ट रिपॉजिटरी पर एक मुद्दा खोलें (यदि लागू हो) या अधिकृत चैनलों के माध्यम से लेखक से संपर्क करें।
अस्वीकरण: यह उपकरण सुरक्षा शोधकर्ताओं और पैठ परीक्षकों के लिए है जिनके पास लक्ष्य सिस्टम का परीक्षण करने की स्पष्ट अनुमति है। दुरुपयोग कानूनों और नैतिक मानकों का उल्लंघन कर सकता है।