
SAP NetWeaver Esecuzione Remota di Codice non Autenticata
Uno strumento per rilevare e sfruttare una vulnerabilità critica di upload di file non autenticato in SAP NetWeaver Visual Composer.
SAP NetWeaver Visual Composer include un componente chiamato Metadata Uploader che non dispone di adeguati controlli di autorizzazione, consentendo a utenti non autenticati di caricare file eseguibili arbitrari (ad esempio JSP, WAR) sul server applicazioni e ottenere l'esecuzione di codice remoto.
Prodotti interessati
Prodotto: SAP NetWeaver Visual Composer (VCFRAMEWORK 7.50)
Componente: /developmentserver/metadatauploader
SAP Security Note: 3594142
1- Clona il repository:
git clone https://github.com/your-org/sap-cve-2025-31324-scanner.git
cd sap-cve-2025-31324-scanner
2- Installa le dipendenze
pip install requests urllib3
chmod +x scanner.py
3- Scansione su singolo target
./scanner.py -s sap.example.com:50000 -v
4- Scansione batch
./scanner.py -l targets.txt -o report.txt
Database Nazionale delle Vulnerabilità: CVE‑2025‑31324 dettagli (nvd.nist.gov)
Supporto SAP: Security Note 3594142 - Dettagli patch