Skip to content
KitploitKITPLOIT
도구블로그
Log in
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Burp_CVE-2025-31324 — Python 기반 Burp Suite 확장 프로그램은 CVE-2025-31324의 존재를 탐지하도록 설계되었습니다. | Kitploit
도구/GitHubGitHub/blueowl-overlord/burp_cve-2025-31324
Vulnerability ScannersExploitationWeb Application ExploitationAPI Security TestingWeb SecurityPenetration Testing
GitHubblueowl-overlord/burp_cve-2025-31324

Burp_CVE-2025-31324

Python 기반 Burp Suite 확장 프로그램은 CVE-2025-31324의 존재를 탐지하도록 설계되었습니다.

저장소 보기
241년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-31324 Burp Suite 확장 프로그램

개요

이 Python 기반 Burp Suite 확장 프로그램은 CVE-2025-31324를 탐지하기 위해 설계되었습니다. 이는 SAP NetWeaver Visual Composer의 Metadata Uploader 구성 요소에 존재하는 심각한 취약점으로, 인증 확인 누락으로 인해 인증되지 않은 원격 코드 실행을 허용합니다. 이 확장 프로그램은 /developmentserver/metadatauploader 엔드포인트에 테스트 파일을 전송하여 활성 스캔을 수행하고 성공적인 업로드 징후를 확인합니다.

참고: 이 도구는 윤리적 보안 테스트 목적으로만 사용하십시오. 명시적 허가를 받은 시스템에서만 사용하십시오. 무단 사용은 불법적이고 비윤리적일 수 있습니다.

기능

  • 무해한 파일 업로드를 시도하여 CVE-2025-31324를 능동적으로 스캔합니다.
  • 자세한 증거와 함께 Burp의 Issue Activity에 사용자 정의 이슈로 결과를 보고합니다.
  • Burp Suite 통합을 위해 Jython(Python 2.x)과 호환됩니다.

사전 요구 사항

  • Burp Suite Professional (Community Edition에는 제한이 있을 수 있음).
  • Jython (Burp Suite와 호환되는 버전의 독립 실행형 JAR).
  • Burp의 범위 내에 있는 대상 SAP NetWeaver 애플리케이션.

설치

  1. Burp Suite에서 Jython 설정:

    • jython.org에서 Jython 독립 실행형 JAR을 다운로드합니다.
    • Burp Suite에서 Extender > Options > Python Environment로 이동합니다.
    • Jython JAR 파일을 Python 환경으로 선택합니다.
  2. 확장 프로그램 로드:

    • 확장 프로그램 코드를 cve_2025_31324_scanner.py로 저장합니다(제공된 소스에서 스크립트를 확보해야 함).
    • Burp Suite에서 Extender > Extensions > Add로 이동합니다.
    • 확장 프로그램 유형을 Python으로 설정하고 cve_2025_31324_scanner.py 파일을 선택합니다.
    • 확장 프로그램이 성공적으로 로드되었는지 확인합니다(Output 탭에서 "CVE-2025-31324 Scanner loaded successfully" 메시지 확인).

사용 방법

  1. Burp Suite 구성:

    • 대상 SAP NetWeaver 애플리케이션을 Burp의 범위에 추가합니다(예: Target > Site map > Add to scope 경로).
    • 대상에 /developmentserver/metadatauploader 엔드포인트가 포함되어 있는지 확인합니다.
  2. 스캔 실행:

    • 대상에 대한 활성 스캔을 시작합니다(Scanner > New scan > 대상 선택).
    • 확장 프로그램이 취약한 엔드포인트에 대한 요청을 자동으로 테스트합니다.
    • Issues 탭에서 "CVE-2025-31324: SAP NetWeaver File Upload Vulnerability" 아래에 보고된 취약점을 모니터링합니다.
  3. 결과 해석:

    • 확장 프로그램이 잠재적 취약점을 탐지하면 증거와 함께 High 심각도 이슈를 보고합니다(예: "HTTP 200 수신, 잠재적 파일 업로드 성공을 나타냄").
    • HTTP 200 응답이 항상 성공적인 악용을 의미하지는 않으므로 결과를 수동으로 확인하여 취약점을 확인합니다.

윤리적 고려 사항

  • 허가된 사용만: 소유자의 명시적 허가를 받은 시스템에서만 테스트하십시오. 무단 스캔 또는 악용은 불법적이고 비윤리적입니다.
  • 무해한 테스트: 이 확장 프로그램은 피해를 방지하기 위해 무해한 텍스트 파일(test_cve_2025_31324.txt)을 업로드합니다. 명시적으로 허가되지 않는 한 페이로드를 악성 코드로 수정하지 마십시오.
  • 책임 있는 공개: 발견된 취약점을 시스템 소유자에게 신속히 보고하고 책임 있는 공개 절차를 따르십시오.

제한 사항

  • 오탐 가능성: HTTP 200 응답이 취약점을 보장하지 않습니다. 파일 업로드 및 잠재적 코드 실행을 확인하기 위해 수동 검증이 필요합니다.
  • Jython 호환성: 확장 프로그램은 Burp Suite의 Jython 환경으로 인해 Python 2.x 구문을 사용합니다. 사용 중인 Burp Suite 버전과의 호환성을 확인하십시오.
  • 기본 탐지: 확장 프로그램은 기본적인 성공 징후를 확인합니다. 피해를 방지하기 위해 고급 악용(예: 업로드된 파일 실행)은 구현되지 않았습니다.

사용자 정의

특정 환경에 맞게 확장 프로그램을 조정하려면 다음을 수행하십시오.

  • cve_2025_31324_scanner.py에서 boundary 또는 test_filename을 서버 요구 사항에 맞게 수정합니다.
  • 더 정밀한 탐지를 위해 응답 확인(예: 응답 본문의 특정 문자열)을 조정합니다.
  • 대상이 비표준 구성을 사용하는 경우 추가 페이로드 또는 엔드포인트를 추가합니다.

참고 자료

  • CVE-2025-31324 세부 정보: CVE-2025-31324에 대한 National Vulnerability Database(NVD) 항목.
  • SAP 보안 노트: SAP 보안 노트 3594142를 적용하여 취약점을 패치하십시오(SAP 공식 문서 참조).
  • Burp Suite 확장 프로그램 가이드: 사용자 정의 스캐너 검사 작성에 관한 PortSwigger 문서.
  • 취약점 정보: CVE-2025-31324에 대한 Tenable Blog 및 Redrays.io 보고서.

라이선스

이 프로젝트는 교육 및 윤리적 보안 테스트 목적으로만 제공됩니다. 저자는 이 도구의 오용 또는 무단 사용에 대해 책임을 지지 않습니다.

연락처

문제나 제안 사항이 있으면 프로젝트 저장소(해당하는 경우)에 이슈를 열거나 승인된 채널을 통해 저자에게 연락하십시오.


면책 조항: 이 도구는 대상 시스템에 대한 명시적 허가를 받은 보안 연구원 및 침투 테스터를 대상으로 합니다. 오용은 법률 및 윤리 기준을 위반할 수 있습니다.

도구 다운로드