
Estensione Burp Suite basata su Python è progettata per rilevare la presenza di CVE-2025-31324
Questa estensione per Burp Suite basata su Python è progettata per rilevare la presenza di CVE-2025-31324, una vulnerabilità critica nel componente Metadata Uploader di SAP NetWeaver Visual Composer. La vulnerabilità consente l'esecuzione remota di codice non autenticata tramite caricamento di file a causa di un controllo di autorizzazione mancante. L'estensione esegue una scansione attiva inviando un file di test all'endpoint /developmentserver/metadatauploader e verifica la presenza di indicatori di caricamento riuscito.
Nota: Questo strumento è destinato esclusivamente a test di sicurezza etici. Utilizzalo solo su sistemi per i quali hai esplicita autorizzazione. L'uso non autorizzato potrebbe essere illegale e non etico.
Configura Jython in Burp Suite:
Extender > Options > Python Environment.Carica l'Estensione:
cve_2025_31324_scanner.py (assicurati di avere lo script dalla fonte fornita).Extender > Extensions > Add.Python e seleziona il file cve_2025_31324_scanner.py.Output per il messaggio "CVE-2025-31324 Scanner loaded successfully").Configura Burp Suite:
Target > Site map > Add to scope)./developmentserver/metadatauploader.Esegui la Scansione:
Scanner > New scan > seleziona il target).Issues per le vulnerabilità segnalate sotto "CVE-2025-31324: SAP NetWeaver File Upload Vulnerability".Interpreta i Risultati:
Alta con prove (ad esempio, "HTTP 200 ricevuto, indica un potenziale successo del caricamento file").test_cve_2025_31324.txt) per evitare danni. Non modificare il payload per includere codice malevolo se non esplicitamente autorizzato.Per adattare l'estensione ad ambienti specifici:
boundary o test_filename in cve_2025_31324_scanner.py per soddisfare i requisiti del server.Questo progetto è fornito solo a scopo educativo e di test di sicurezza etici. L'autore non è responsabile per l'uso improprio o non autorizzato di questo strumento.
Per problemi o suggerimenti, apri un problema sul repository del progetto (se applicabile) o contatta l'autore tramite canali autorizzati.
Disclaimer: Questo strumento è destinato a ricercatori di sicurezza e penetration tester con permesso esplicito di testare i sistemi target. L'uso improprio potrebbe violare leggi e standard etici.