
CVE-2025-31324 è una vulnerabilità critica (CVSSv3 10) che colpisce i sistemi SAP NetWeaver, in particolare il componente Visual Composer Metadata Uploader. Questa vulnerabilità consente a un attaccante non autenticato di caricare file arbitrari sul sistema, con possibile esecuzione di codice in remoto e compromissione totale del sistema.
Riconoscendo la natura critica di questa vulnerabilità e osservando prove di sfruttamento attivo sia da parte di Onapsis Threat Intelligence sia segnalazioni di numerose aziende di incident response e ricercatori di sicurezza, Onapsis ha sviluppato e rilascia questo strumento open source per assistere i clienti SAP. Il nostro obiettivo è consentire ai team di sicurezza informatica e di amministrazione SAP di valutare rapidamente l'esposizione e verificare se i loro sistemi possano essere stati presi di mira o compromessi. Il componente Visual Composer/Metadata Uploader è spesso presente in SAP Java NetWeaver, aumentando il rischio di superfici d'attacco non monitorate negli ambienti aziendali.
[!IMPORTANT]
INFORMAZIONI SULLA LICENZA: questo strumento è rilasciato con licenza open source Apache 2.0. Consultare le informazioni sulla licenza incluse. DICHIARAZIONE DI NON RESPONSABILITÀ: questo strumento è un contributo alle comunità di sicurezza, incident response e SAP per supportare la risposta allo sfruttamento attivo di CVE-2025-31324. A partire dal 6 giugno 2025, questo strumento non è più in sviluppo attivo né soggetto a monitoraggio. Rimane disponibile per future attività di debug e riferimento; tuttavia, non riceverà ulteriori aggiornamenti, miglioramenti o supporto continuo. Gli utenti devono valutarne l'idoneità in base alle loro esigenze attuali e utilizzarlo a propria discrezione. Questo strumento è sviluppato secondo il principio del "best effort" e fornito "così com'è", senza garanzie o responsabilità.
Questo strumento può:
python3 Onapsis-Scanner-CVE-2025-31324.py sapserver 50000
[CRITICAL] SAP System at http://sapserver:50000/developmentserver/metadatauploader appears to be vulnerable to CVE-2025-31324.
[CRITICAL] Known webshell found at: http://sapserver:50000/irj/helper.jsp
Questo strumento è fornito "così com'è" e senza garanzia.
Gli script sono sviluppati in Python 3 e richiedono l'installazione delle seguenti dipendenze:
python3 -m venv .venv
. .venv/bin/activate
pip install -r requirements.txt
Una volta installate le dipendenze, puoi usare Python per eseguire gli script e ottenere l'aiuto dalla riga di comando.
# Sintassi: python3 <tool_name>.py <hostname> <port> <use_ssl>
python3 metadata_uploader_scanner.py example.sap.com 443 true
<hostname> --- Sistema SAP NetWeaver di destinazione (es., example.sap.com)
<port> --- Numero di porta (in genere 443 per connessioni SSL/TLS)
<use_ssl> --- Impostare su true se si utilizza SSL/TLS, oppure su false per HTTP non crittografato
Per ulteriori informazioni sulla vulnerabilità di SAP Visual Composer, sul potenziale impatto aziendale, sulle versioni interessate e su altri dati, consulta il Threat Report di SAP Visual Composer e le seguenti informazioni:
Per maggiori informazioni su come Onapsis può aiutare la tua azienda a identificare e affrontare questa vulnerabilità nel tuo ambiente, contatta [email protected]