
Prova di concetto 0day per SAP NetWeaver creata da ShinyHunters
Proof-of-Concept 0day per SAP NetWeaver creato da ShinyHunters
CVE-2025-31324 è una vulnerabilità critica di "Caricamento di file senza restrizioni" che colpisce il server applicativo SAP NetWeaver (AS) Java. In particolare, risiede nel componente Visual Composer (VCFRAMEWORK). La falla permette a un attaccante remoto non autenticato di caricare file arbitrari (come web shell) sul server. Uno sfruttamento riuscito porta all'esecuzione remota di codice (RCE) con i privilegi dell'utente del servizio SAP (tipicamente sidadm), portando al completo compromesso del sistema.
Scoperta: Divulgata ad aprile 2025; Sfruttata in natura come 0-day da marzo 2025.
Nell'agosto 2025, una catena di exploit funzionante (che spesso collega CVE-2025-31324 con CVE-2025-42999) è stata divulgata su canali Telegram e repository associati ai collettivi "ShinyHunters" e "Scattered Spider".