
SAP Visual Composer システムにおける CVE-2025-31324 の脆弱性を識別し、悪意のある .jsp などの既知の侵害指標 (IOC) を検出するための Python ベースのセキュリティスキャナです。
SAP Visual Composer システムにおける CVE-2025-31324 脆弱性を特定し、悪意のある .jsp などの既知の侵害指標 (IOC) を検出する Python ベースのセキュリティスキャナーです。
.jsp ファイル (ウェブシェル) をスキャンしますrequests ライブラリ (requirements.txt でインストール)# 1. Clone the repository
git clone https://github.com/youruser/CVE-2025-31324.git
cd CVE-2025-31324
# 2. Create and activate virtual environment
python3 -m venv venv
source venv/bin/activate # On Windows: venv\Scripts\activate
# 3. Install dependencies
pip install -r requirements.txt
scan.py # Main scanner
targets.csv # Input list of targets
ioc_list.txt # Optional IOC signature list
results.csv # Output report (if --output used)
requirements.txt # Python dependencies
targets.csv という名前のファイルを、以下の セミコロン区切り 形式で IP、ポート、SSL オプションを指定して作成します:
192.168.1.10;50000;false
myunsafelocation.example.com;443;true
10.0.0.5;8080;false
true、false、yes、または no を使用しますioc_list.txt という名前のファイルを作成します:
# Default IOCs
cache.jsp
helper.jsp
nzwcnktc.jsp
# Add your own signatures
shell.jsp
webadmin.jsp
python3 scan.py --input targets.csv
| Flag | 説明 |
|---|---|
--iocfile | カスタム IOC リスト (.txt) へのパス |
| or |
python3 scan.py --input targets.csv --iocfile ioc_list.txt --output results.csv --verbose
スクリプトは各ホストに対して結果ブロックを出力します:
__________________________________
✅ Target 1 : 192.168.1.10:50000
Connection: Online
Status: Not Vulnerable
IOC: None detected
__________________________________
| Icon | 意味 |
|---|---|
| ✅ | 安全 (脆弱性なし、IOC なし) |
| ❗ | 脆弱性あり、IOC は見つかりません |
| 💥 | 脆弱性あり + IOC 検出 |
| ❌ | ホストに到達できない / 接続失敗 |
ローカルでテストするには、脆弱な SAP システムを模した Python HTTP サーバーを実行します:
mkdir -p test/developmentserver
mkdir -p test/irj
echo "" > test/developmentserver/metadatauploader
echo "<%-- fake webshell --%>" > test/irj/cache.jsp
cd test
python3 -m http.server 8000
targets.csv に追加:
0.0.0.0;8000;false
このツールは 許可されたセキュリティテストおよび研究専用 に提供されています。所有していないシステムや、スキャンする明示的な許可がないシステムに対して使用しないでください。
提案や改善については、Issue を開くか PR を送信してください。
このプロジェクトは MIT ライセンス の下で提供されています。
商用・私的を問わず、自由に使用、変更、配布することができます。
免責事項:
このツールは 現状のまま 提供され、いかなる保証も約束もありません。
作者は、このツールの使用によって生じたいかなる損害や法的問題についても責任を負いません。
システムのスキャンとテストについて 明示的な許可 がある環境でのみ使用してください。
--output-o| 結果を CSV に保存 |
--verbose or -v | 詳細なデバッグ出力を有効化 |