Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Onapsis-Mandiant-CVE-2025-31324-Vuln-Compromise-Assessment — CVE-2025-31324 और CVE-2025-42999 भेद्यता और समझौता मूल्यांकन उपकरण | Kitploit
उपकरण/GitHubGitHub/onapsis/onapsis-mandiant-cve-2025-31324-vuln-compromise-assessment
समझौता संकेतक (IOC) प्रबंधनभेद्यता विश्लेषणफोरेंसिकवेब सुरक्षाक्लाउड सुरक्षाघटना प्रतिक्रियालॉग विश्लेषण
GitHubonapsis/onapsis-mandiant-cve-2025-31324-vuln-compromise-assessment

Onapsis-Mandiant-CVE-2025-31324-Vuln-Compromise-Assessment

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-31324 और CVE-2025-42999 भेद्यता और समझौता मूल्यांकन उपकरण

रिपॉजिटरी देखेंवेबसाइट
91 साल पहलेअभी तक समीक्षित नहीं

CVE-2025-31324 ज़ीरो-डे SAP भेद्यता और समझौता आकलन उपकरण

Onapsis और Mandiant द्वारा संयुक्त रिलीज़

Onapsis और Mandiant ने SAP ग्राहकों को CVE-2025-31324 और CVE-2025-42999 से संबंधित संभावित समझौते की पहचान करने में सहायता करने के लिए एक ओपन-सोर्स उपकरण जारी करने हेतु सहयोग किया है, जो SAP NetWeaver Java प्रणालियों में एक गंभीर 0-day भेद्यता है।

यह उपकरण संभावित रूप से प्रभावित वातावरणों तक पहुँच रखने वाले सिस्टम प्रशासकों द्वारा स्थानीय, व्हाइट-बॉक्स निष्पादन के लिए अभिप्रेत है। यह भेद्यता आकलन, सरल समझौता आकलन और कलाकृति संग्रह का समर्थन करता है।

विशेषताएँ

यह उपकरण वर्तमान में निम्नलिखित कार्यक्षमता का समर्थन करता है:

  • पता लगाता है कि क्या सिस्टम CVE-2025-31324 और CVE-2025-42999 के प्रति संवेदनशील है
  • ज्ञात समझौता संकेतकों (IOCs) की पहचान करता है
  • ज्ञात शोषण पथों में अज्ञात वेब-निष्पादन योग्य फ़ाइलों की स्कैन करता है
  • भविष्य के फोरेंसिक विश्लेषण के लिए एक मैनिफ़ेस्ट के साथ संदिग्ध फ़ाइलों को एक संरचित ZIP संग्रह में एकत्र करता है
  • संभावित शोषण और शोषण-पश्चात गतिविधि के लिए HTTP एक्सेस लॉग का विश्लेषण करता है
  • शोषण गतिविधि के लिए JAVA डिफ़ॉल्ट ट्रेस लॉग का विश्लेषण करता है
  • CSV में मेल खाती प्रतिक्रियाओं के लिए लॉग प्रविष्टियाँ निर्यात करता है

LICENSE INFORMATION: यह उपकरण Apache 2.0 ओपन सोर्स लाइसेंस के अंतर्गत जारी किया गया है। कृपया संलग्न लाइसेंस जानकारी देखें।

अस्वीकरण: यह उपकरण CVE-2025-31324 और CVE-2025-42999 के सक्रिय शोषण से संबंधित तत्काल जाँच और प्रतिक्रिया प्रयासों का समर्थन करने के लिए विकसित किया गया था। 6 जून, 2025 तक, यह उपकरण अब सक्रिय विकास या निगरानी में नहीं है। यह भविष्य में डिबगिंग और संदर्भ उद्देश्यों के लिए उपलब्ध रहता है; हालाँकि, इसे आगे कोई अद्यतन, संवर्द्धन या निरंतर समर्थन प्राप्त नहीं होगा। उपयोगकर्ताओं को अपनी वर्तमान आवश्यकताओं के आधार पर इसकी प्रयोज्यता का मूल्यांकन करना चाहिए और इसे अपने विवेक से उपयोग करना चाहिए।

यह उपकरण स्क्रिप्ट निष्पादित करने वाले उपयोगकर्ता की अनुमतियों के साथ लाइव OS में चल रही भेद्यता और IOC जानकारी की जाँच को स्वचालित करता है। यह फोरेंसिक विश्लेषण या उन्नत घटना प्रतिक्रिया का विकल्प नहीं है। परिष्कृत हमलावर अक्सर रूटकिट तैनात करते हुए और पहचान से बचने की तकनीकों का लाभ उठाते हुए अपनी घुसपैठ के साक्ष्य साफ कर देते हैं।

यह उपकरण यथास्थिति (as-is), बिना किसी वारंटी या दायित्व के प्रदान किया जाता है। अपने जोखिम पर उपयोग करें।

स्थापना और पूर्वापेक्षाएँ

स्क्रिप्ट्स Python 3 में विकसित की गई हैं और आपको निम्नलिखित निर्भरताएँ स्थापित करने की आवश्यकता है:

root@kitploit:~
python3 -m venv .venv 
. .venv/bin/activate
pip install -r requirements.txt

उपयोग

निर्भरताएँ स्थापित करने के बाद, आप स्क्रिप्ट चलाने और कमांड लाइन से सहायता प्राप्त करने के लिए Python का उपयोग कर सकते हैं।

# वाक्यविन्यास: python3 <tool_name>.py <path> [--single] [--offline]

स्कैन पैरामीटर:

  • <path> --- उस SAP अनुप्रयोग फ़ाइल सिस्टम की रूट निर्देशिका को संदर्भित करता है जिसे आप स्कैन करना चाहते हैं। यह SAP सिस्टम का आधार होना चाहिए, या तो माउंटेड बैकअप से या लाइव वातावरण से।
  • --single --- एक व्यक्तिगत SID/इंस्टेंस निर्देशिका के लिए स्कैन चलाएँ (रूट या आधार SAP निर्देशिका नहीं जिसमें कई सिस्टम या इंस्टेंस हों)
  • --offline --- इंटरनेट कनेक्शन के बिना चलाएँ (GitHub API के विरुद्ध अपग्रेड की जाँच नहीं)

कमांड लाइन विकल्पों और फ़्लैग्स की पूरी सूची के लिए --help पैरामीटर का उपयोग करें।

[!IMPORTANT] यह उपकरण SAP Security Note 3593336 में निर्दिष्ट JAVA सर्वर फ़ाइल सिस्टम के अंतर्गत फ़ाइलों की स्कैन करता है:

  • C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\root
  • C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\work
  • C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\work\sync

यदि दिया गया पथ एक रूट लाइव फ़ाइल-सिस्टम है (उदाहरण के लिए / या C:\), तो उपकरण /usr/sap मानक SAP स्थापना निर्देशिका की अपेक्षा करेगा। फिर उपकरण डिफ़ॉल्ट रूप से सभी <SID>/<INSTANCE>/ उप-निर्देशिकाओं को स्कैन करेगा (वाइल्डकार्ड का उपयोग करके)।

यदि आंशिक स्कैन कर रहे हैं, तो --single का उपयोग करें और उस इंस्टेंस फ़ोल्डर का पूर्ण पथ निर्दिष्ट करें जिसमें j2ee SAP Java निर्देशिका है।

[!CAUTION] यह डिज़ाइन सभी SID/इंस्टेंस में सभी संभावित संदिग्ध फ़ाइलों को स्कैन करने के लिए है, जबकि परिचित फ़ाइलों की गलत पहचान से बचा जाता है। इस मानक फ़ोल्डर संरचना के बाहर कोई भी फ़ाइल पहचानी नहीं जाएगी, और यदि j2ee उप-निर्देशिका नहीं मिलती है तो एक त्रुटि उठाई जाएगी।

कंपोनेंट मैनिफ़ेस्ट भी j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/ मानक उप-निर्देशिका में होने की अपेक्षा की जाती है। यदि नहीं मिलता है, तो इसका विश्लेषण संवेदनशील बिना-पैच वाले संस्करणों के विरुद्ध नहीं किया जाएगा।

अपेक्षित लॉग पथ j2ee/cluster/<SERVER>/log/system/httpaccess/ है, जिसमें SAP मालिकाना लॉग प्रारूप के लिए responses नाम और trc एक्सटेंशन वाली फ़ाइलें हैं। सामान्य लॉग प्रारूप (Common Log Format) फ़ाइलों के लिए -clf प्रत्यय अपेक्षित है। यदि नहीं मिलता है, तो एक त्रुटि/चेतावनी संदेश उठाया जाएगा।

उपकरण आउटपुट

लिनक्स उदाहरण 1

/mnt/sapserver पर माउंटेड फ़ाइल सिस्टम (कंपोनेंट संवेदनशील, SID J00 के लिए एकल इंस्टेंस स्कैन):

python3 onapsis-mandiant-CVE-2025-31324-vuln-compromise-assessment.py /mnt/sapserver/usr/sap/SID/J00 --single

root@kitploit:~
[INFO] Found component at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-31324... for CVE-2025-31324
[CRITICAL] Known vulnerable component version found: 7.5028.20230722071537.0000 for CVE-2025-31324
[INFO] Found component at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-31324... for CVE-2025-42999
[CRITICAL] Known vulnerable component version found: 7.5028.20230722071537.0000 for CVE-2025-42999
[CRITICAL] Found known IoC file signature: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/root/helper.jsp: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[WARNING] Found suspicious unfamiliar file: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/work/JEE_jsp_some-name_timestamp.java: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[WARNING] Found suspicious unfamiliar file: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/work/sync/JEE_jsp_some-name_timestamp.class: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[INFO] Found log file at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/server0/log/system/httpaccess/responses_00.3.trc
[WARNING] Exploit attempt detected: [Apr 24, 2025 10:00:22 AM ] - 127.0.0.1 : POST /developmentserver/metadatauploader?CONTENTTYPE=MODEL&CLIENT=1 HTTP/1.1 200 271 [12]
[CRITICAL] Web executable access detected: [Apr 26, 2025 10:32:57 PM ] - 127.0.0.1 : GET /irj/helper.jsp HTTP/1.1 200 243 [6480]
[NOTICE] Web executable attempt detected: [Apr 26, 2025 10:59:12 PM ] - 127.0.0.1 : GET /irj/helper2.jsp HTTP/1.1 200 243 [169]
[NOTICE] Web executable attempt detected: [Apr 26, 2025 11:06:39 PM ] - 127.0.0.1 : GET /irj/nzwcnktc.jsp HTTP/1.1 404 738 [2]
[CRITICAL] Web executable access detected: [Apr 30, 2025 1:50:04 PM  ] - 127.0.0.1 : GET /irj/cache.jsp HTTP/1.1 200 13 [185]
[INFO] Log entries successfully saved to /tmp/exploit_attempts_20250506194404.csv
[INFO] Log entries successfully saved to /tmp/webshell_access_20250506194404.csv
[INFO] Found trace file at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.4.trc
[CRITICAL] Exploitation detected on 2025 05 05 07:29:23:415 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655210000000100005003
[CRITICAL] Exploitation detected on 2025 05 05 07:29:23:415 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655250000000100005003
[CRITICAL] Exploitation detected on 2025 05 05 07:29:47:926 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655290000000100005003
[INFO] Log entries successfully saved to /app/trace_events_20250508230113.csv
[INFO] Created evidence archive package at: /tmp/tmpvpfy4nhf.zip
==============================================================================
[CRITICAL] Unpatched VCFRAMEWORK Component found: Vulnerable Version Present

Detected component version: 7.5028.20230722071537.0000
...

------------------------------------------------------------------------------
[ALERT] Critical Indicator of Compromise Detected: IOC Signature Match Found
...
Detected IOC:
- helper.jsp
...
------------------------------------------------------------------------------
[CRITICAL] Web-Executable Artifacts Detected in Exploitable Locations
...
Detected Artifacts: [See attached ZIP archive for full file list and paths]
- JEE_jsp_some-name_timestamp.class
- JEE_jsp_some-name_timestamp.java
...
------------------------------------------------------------------------------
[WARNING] Potential Exploit Activity Detected
...
Pattern Matched:
/developmentserver/metadatauploader?CONTENTTYPE=MODEL&CLIENT=1
...
------------------------------------------------------------------------------
[CRITICAL] Web Executable Access Detected - Potential Post-Exploitation
Activity
...
Matched Files: [Listed in export]
- cache.jsp
- helper.jsp
- helper2.jsp
...
------------------------------------------------------------------------------
[CRITICAL] Exploitation Activity detected in Java Default Trace log
...
Exported Log File: /app/trace_events_20250508230113.csv
------------------------------------------------------------------------------

लिनक्स उदाहरण 2

/ पर लाइव फ़ाइल सिस्टम (कंपोनेंट पैच किया हुआ, गैर-संवेदनशील):

./onapsis-mandiant-CVE-2025-31324-vuln-compromise-assessment /

root@kitploit:~
[INFO] Found component at: /usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-31324...
[INFO] Component found but version is patched: 7.5031.20250418122224.0000 for CVE-2025-31324
[INFO] Found component at: /usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-42999...
[CRITICAL] Known vulnerable component version found: 7.5031.20250418122224.0000 for CVE-2025-42999
[INFO] No suspicious files founds
[INFO] Found log file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/system/httpaccess/responses_00.0.trc
[INFO] No exploit attempts detected
[INFO] No executable access detected
[INFO] Found trace file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.1.trc
[INFO] Found trace file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.4.trc
[INFO] Found trace file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.3.trc

==============================================================================
[OK] No Indicators of Compromise Detected
...
[OK] No Web-Executable Artifacts Detected in Exploitable Locations
...
[OK] No Exploit Attempts Detected in Access Logs
...
[OK] No Access to Post-Exploit Artifacts Detected
...

[OK] No Exploitation Activity detected in Java Default Trace Logs

विंडोज़ उदाहरण

C:\ पर लाइव फ़ाइल सिस्टम (कंपोनेंट स्थापित नहीं, गैर-संवेदनशील):

onapsis-mandiant-CVE-2025-31324-vuln-compromise-assessment.exe C:\

root@kitploit:~
[INFO] Component not found for CVE-2025-31324
[INFO] Component not found for CVE-2025-42999
[INFO] No suspicious files founds
[WARNING] No log folders found!
==============================================================================
[OK] No Indicators of Compromise Detected
...
[OK] No Web-Executable Artifacts Detected in Exploitable Locations
...
[WARNING] The HTTP Access log folder does not appear to be present at the
expected path: j2ee/cluster/*/log/system/httpaccess/
...
[WARNING] The Java Default Trace log folder at: j2ee/cluster/*/log/ is present
but contains no files.

अतिरिक्त संसाधन

CVE-2025-31324/CVE-2025-42999, उस पर लक्षित 0-day अभियान, और सभी वर्तमान शोध के बारे में अतिरिक्त जानकारी के लिए कृपया देखें:

  • Onapsis ब्लॉग

Onapsis आपके उद्यम को इस भेद्यता की पहचान करने और समाधान करने में कैसे मदद कर सकता है, इसके बारे में अधिक जानकारी के लिए [email protected] से संपर्क करें

Mandiant आपके उद्यम को फोरेंसिक विश्लेषण करने और किसी घटना का जवाब देने में कैसे मदद कर सकता है, इसके बारे में अधिक जानकारी के लिए [email protected] से संपर्क करें

टूल डाउनलोड करें