
軽量なPythonスキャナで、SAP NetWeaver Javaにおける保存型XSS(CVE-2025-0054)を検出します。カスタマイズ可能なペイロードを送信し、スクリプトの反射をチェックします。
SAP NetWeaver Application Server Java の保存型クロスサイトスクリプティング(XSS)脆弱性を検出する軽量なPythonツールで、特に CVE-2025-0054 を対象としています。
⚠️ 教育目的および承認されたセキュリティテスト専用です。許可なくシステムに対して使用しないでください。
CVE-2025-0054 はSAP NetWeaver Javaシステムにおける保存型XSS脆弱性であり、低権限の攻撃者が悪意のあるJavaScriptをサーバーに注入することを可能にします。注入されたスクリプトは保存され、ユーザーが影響を受けるページを閲覧した際に実行されます。
<script> タグまたはペイロードのリフレクションの存在を検出しますrequests と BeautifulSoup を使用しますrequestsbeautifulsoup4pip install requests beautifulsoup4
使用方法
bash
Copy
Edit
python3 scanner.py
実行前にscanner.py内の以下を編集してください:
TARGET_URL: SAPインスタンスのベースURL
VULN_ENDPOINT: 脆弱なエンドポイントへのパス(例:/user/profile)
COOKIE: セッションクッキー(ブラウザの開発者ツールからコピーできます)
XSS_PAYLOAD: テストするペイロード(デフォルト:<script>alert('xss')</script>)
🛠 例
python
Copy
Edit
TARGET_URL = "http://example-sap-host.com"
VULN_ENDPOINT = "/user/profile"
COOKIE = {"JSESSIONID": "your-session-id"}
XSS_PAYLOAD = "<script>alert('xss')</script>"
動作の仕組み
XSSペイロードを含むPOSTリクエストを対象エンドポイントに送信します
ページを再度取得します
レスポンスを解析して、保存されたスクリプトペイロードを検出します
免責事項
このツールは、倫理的なハッキング、教育目的、または承認されたペネトレーションテスト専用です。作者は、誤用または違法行為について一切の責任を負いません。