
CVE-2025-31324 & CVE-2025-42999 脆弱性及び侵害評価ツール
Onapsis と Mandiant は、SAP NetWeaver Java システムにおける重大なゼロデイ脆弱性である CVE-2025-31324 および CVE-2025-42999 に関連する潜在的な侵害を特定するためのオープンソースツールをリリースするために協力しました。
このツールは、影響を受ける可能性のある環境にアクセスできるシステム管理者によるローカルでのホワイトボックス実行を目的としています。脆弱性評価、簡易侵害評価、およびアーティファクト収集をサポートしています。
このツールは現在以下の機能をサポートしています:
ライセンス情報: このツールは Apache 2.0 オープンソースライセンスの下でリリースされています。同梱のライセンス情報をご覧ください。
免責条項: このツールは、CVE-2025-31324 および CVE-2025-42999 の活発な悪用に関する緊急調査および対応活動を支援するために開発されました。2025年6月6日時点で、このツールはもはや積極的な開発や監視下にはありません。将来のデバッグや参照目的で引き続き利用可能ですが、さらなる更新、機能強化、または継続的なサポートは提供されません。ユーザーは現在のニーズに基づいてその適用性を評価し、自己の責任で使用する必要があります。
このツールは、スクリプトを実行するユーザーの権限で、稼働中の OS 上で脆弱性および IOC 情報のチェックを自動化します。これは、フォレンジック分析や高度なインシデント対応の代わりにはなりません。洗練された攻撃者は、ルートキットを展開し、検出を回避する手法を利用しながら、侵入の痕跡をしばしば消去します。
このツールは現状のまま提供され、保証や責任は一切ありません。自己責任で使用してください。
スクリプトは Python 3 で開発されており、以下の依存関係をインストールする必要があります:
python3 -m venv .venv
. .venv/bin/activate
pip install -r requirements.txt
依存関係をインストールしたら、Python を使用してスクリプトを実行し、コマンドラインからヘルプを取得できます。
# 構文: python3 <tool_name>.py <path> [--single] [--offline]
スキャンパラメータ:
<path> --- スキャンする SAP アプリケーション・ファイル・システムのルートディレクトリを指定します。これはマウントされたバックアップまたはライブ環境からの SAP システムのベースである必要があります。--single --- 個別の SID/インスタンスディレクトリのスキャンを実行します(複数のシステムまたはインスタンスがあるルートまたはベース SAP ディレクトリではありません)--offline --- インターネット接続なしで実行します(GitHub API に対するアップグレードのチェックを行いません)コマンドラインオプションとフラグの完全なリストは --help パラメータを使用してください。
[!IMPORTANT] このツールは、SAP Security Note 3593336 で指定されている JAVA サーバファイルシステムのファイルをスキャンします:
C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\rootC:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\workC:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\work\sync指定されたパスがルートのライブファイルシステム(例:
/またはC:\)の場合、ツールは標準の SAP インストールディレクトリ/usr/sapを期待します。 その後、デフォルトですべての<SID>/<INSTANCE>/サブディレクトリがスキャンされます(ワイルドカードを使用)。部分スキャンを行う場合は、
--singleを使用し、j2eeSAP Java ディレクトリを含むインスタンスフォルダへの完全なパスを指定してください。
[!CAUTION] この設計は、すべての SID / インスタンス内の可能性のあるすべての疑わしいファイルをスキャンし、既知のファイルの誤検出を回避することを目的としています。 この標準フォルダ構造外のファイルは検出されず、
j2eeサブディレクトリが見つからない場合はエラーが発生します。コンポーネントマニフェストも
j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/標準サブディレクトリにあることが期待されます。 見つからない場合、脆弱性のある未パッチバージョンに対する分析は行われません。期待されるログパスは
j2ee/cluster/<SERVER>/log/system/httpaccess/で、ファイル名は SAP 独自のログ形式ではresponsesとtrc拡張子、Common Log Format ファイルでは-clf接尾辞が期待されます。見つからない場合はエラー/警告メッセージが表示されます。
/mnt/sapserver にマウントされたファイルシステム(コンポーネント脆弱、SID J00 の単一インスタンススキャン):
python3 onapsis-mandiant-CVE-2025-31324-vuln-compromise-assessment.py /mnt/sapserver/usr/sap/SID/J00 --single
[INFO] Found component at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-31324... for CVE-2025-31324
[CRITICAL] Known vulnerable component version found: 7.5028.20230722071537.0000 for CVE-2025-31324
[INFO] Found component at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-31324... for CVE-2025-42999
[CRITICAL] Known vulnerable component version found: 7.5028.20230722071537.0000 for CVE-2025-42999
[CRITICAL] Found known IoC file signature: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/root/helper.jsp: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[WARNING] Found suspicious unfamiliar file: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/work/JEE_jsp_some-name_timestamp.java: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[WARNING] Found suspicious unfamiliar file: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/work/sync/JEE_jsp_some-name_timestamp.class: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[INFO] Found log file at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/server0/log/system/httpaccess/responses_00.3.trc
[WARNING] Exploit attempt detected: [Apr 24, 2025 10:00:22 AM ] - 127.0.0.1 : POST /developmentserver/metadatauploader?CONTENTTYPE=MODEL&CLIENT=1 HTTP/1.1 200 271 [12]
[CRITICAL] Web executable access detected: [Apr 26, 2025 10:32:57 PM ] - 127.0.0.1 : GET /irj/helper.jsp HTTP/1.1 200 243 [6480]
[NOTICE] Web executable attempt detected: [Apr 26, 2025 10:59:12 PM ] - 127.0.0.1 : GET /irj/helper2.jsp HTTP/1.1 200 243 [169]
[NOTICE] Web executable attempt detected: [Apr 26, 2025 11:06:39 PM ] - 127.0.0.1 : GET /irj/nzwcnktc.jsp HTTP/1.1 404 738 [2]
[CRITICAL] Web executable access detected: [Apr 30, 2025 1:50:04 PM ] - 127.0.0.1 : GET /irj/cache.jsp HTTP/1.1 200 13 [185]
[INFO] Log entries successfully saved to /tmp/exploit_attempts_20250506194404.csv
[INFO] Log entries successfully saved to /tmp/webshell_access_20250506194404.csv
[INFO] Found trace file at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.4.trc
[CRITICAL] Exploitation detected on 2025 05 05 07:29:23:415 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655210000000100005003
[CRITICAL] Exploitation detected on 2025 05 05 07:29:23:415 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655250000000100005003
[CRITICAL] Exploitation detected on 2025 05 05 07:29:47:926 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655290000000100005003
[INFO] Log entries successfully saved to /app/trace_events_20250508230113.csv
[INFO] Created evidence archive package at: /tmp/tmpvpfy4nhf.zip
==============================================================================
[CRITICAL] Unpatched VCFRAMEWORK Component found: Vulnerable Version Present
Detected component version: 7.5028.20230722071537.0000
...
------------------------------------------------------------------------------
[ALERT] Critical Indicator of Compromise Detected: IOC Signature Match Found
...
Detected IOC:
- helper.jsp
...
------------------------------------------------------------------------------
[CRITICAL] Web-Executable Artifacts Detected in Exploitable Locations
...
Detected Artifacts: [See attached ZIP archive for full file list and paths]
- JEE_jsp_some-name_timestamp.class
- JEE_jsp_some-name_timestamp.java
...
------------------------------------------------------------------------------
[WARNING] Potential Exploit Activity Detected
...
Pattern Matched:
/developmentserver/metadatauploader?CONTENTTYPE=MODEL&CLIENT=1
...
------------------------------------------------------------------------------
[CRITICAL] Web Executable Access Detected - Potential Post-Exploitation
Activity
...
Matched Files: [Listed in export]
- cache.jsp
- helper.jsp
- helper2.jsp
...
------------------------------------------------------------------------------
[CRITICAL] Exploitation Activity detected in Java Default Trace log
...
Exported Log File: /app/trace_events_20250508230113.csv
------------------------------------------------------------------------------
/ のライブファイルシステム(コンポーネントパッチ済み、脆弱性なし):
./onapsis-mandiant-CVE-2025-31324-vuln-compromise-assessment /
[INFO] Found component at: /usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-31324...
[INFO] Component found but version is patched: 7.5031.20250418122224.0000 for CVE-2025-31324
[INFO] Found component at: /usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-42999...
[CRITICAL] Known vulnerable component version found: 7.5031.20250418122224.0000 for CVE-2025-42999
[INFO] No suspicious files founds
[INFO] Found log file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/system/httpaccess/responses_00.0.trc
[INFO] No exploit attempts detected
[INFO] No executable access detected
[INFO] Found trace file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.1.trc
[INFO] Found trace file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.4.trc
[INFO] Found trace file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.3.trc
==============================================================================
[OK] No Indicators of Compromise Detected
...
[OK] No Web-Executable Artifacts Detected in Exploitable Locations
...
[OK] No Exploit Attempts Detected in Access Logs
...
[OK] No Access to Post-Exploit Artifacts Detected
...
[OK] No Exploitation Activity detected in Java Default Trace Logs
C:\ のライブファイルシステム(コンポーネント未インストール、脆弱性なし):
onapsis-mandiant-CVE-2025-31324-vuln-compromise-assessment.exe C:\
[INFO] Component not found for CVE-2025-31324
[INFO] Component not found for CVE-2025-42999
[INFO] No suspicious files founds
[WARNING] No log folders found!
==============================================================================
[OK] No Indicators of Compromise Detected
...
[OK] No Web-Executable Artifacts Detected in Exploitable Locations
...
[WARNING] The HTTP Access log folder does not appear to be present at the
expected path: j2ee/cluster/*/log/system/httpaccess/
...
[WARNING] The Java Default Trace log folder at: j2ee/cluster/*/log/ is present
but contains no files.
CVE-2025-31324/CVE-2025-42999、これを標的としたゼロデイキャンペーン、および現在のすべての研究に関する追加情報については、以下を参照してください:
Onapsis がお客様の企業がこの脆弱性を特定し対処する方法の詳細については、[email protected] までお問い合わせください。
Mandiant がお客様の企業がフォレンジック分析を実施しインシデントに対応する方法の詳細については、[email protected] までお問い合わせください。