
Prova de conceito 0day para SAP NetWeaver criada por ShinyHunters
Prova de Conceito 0day para SAP NetWeaver criada por ShinyHunters
CVE-2025-31324 é uma vulnerabilidade crítica de "Upload Irrestrito de Arquivos" que afeta o SAP NetWeaver Application Server (AS) Java. Especificamente, ela reside no componente Visual Composer (VCFRAMEWORK). A falha permite que um atacante remoto não autenticado faça upload de arquivos arbitrários (como webshells) no servidor. A exploração bem-sucedida resulta em Execução Remota de Código (RCE) com os privilégios do usuário de serviço do SAP (normalmente sidadm), levando ao comprometimento total do sistema.
Em agosto de 2025, uma cadeia de exploração funcional (frequentemente vinculando CVE-2025-31324 com CVE-2025-42999) foi vazada em canais do Telegram e repositórios associados aos coletivos "ShinyHunters" e "Scattered Spider".