
Extensão do Burp Suite baseada em Python é projetada para detectar a presença de CVE-2025-31324
Esta extensão do Burp Suite baseada em Python foi projetada para detectar a presença da CVE-2025-31324, uma vulnerabilidade crítica no componente Metadata Uploader do SAP NetWeaver Visual Composer. A vulnerabilidade permite a execução remota de código não autenticada via upload de arquivo devido à falta de verificação de autorização. A extensão realiza varredura ativa enviando um arquivo de teste para o endpoint /developmentserver/metadatauploader e verifica indicadores de upload bem-sucedido.
Nota: Esta ferramenta é apenas para testes de segurança éticos. Use-a apenas em sistemas nos quais você tenha permissão explícita para testar. O uso não autorizado pode ser ilegal e antiético.
Configurar o Jython no Burp Suite:
Extender > Options > Python Environment.Carregar a Extensão:
cve_2025_31324_scanner.py (certifique-se de ter o script da fonte fornecida).Extender > Extensions > Add.Python e selecione o arquivo cve_2025_31324_scanner.py.Output para "CVE-2025-31324 Scanner loaded successfully").Configurar o Burp Suite:
Target > Site map > Add to scope)./developmentserver/metadatauploader.Executar a Varredura:
Scanner > New scan > selecione o alvo).Issues para vulnerabilidades relatadas sob "CVE-2025-31324: SAP NetWeaver File Upload Vulnerability".Interpretar Resultados:
High com evidências (ex.: "HTTP 200 recebido, indicando potencial sucesso no upload de arquivo").test_cve_2025_31324.txt) para evitar causar danos. Não modifique o payload para incluir código malicioso, a menos que explicitamente autorizado.Para adaptar a extensão para ambientes específicos:
boundary ou test_filename em cve_2025_31324_scanner.py para atender aos requisitos do servidor.Este projeto é fornecido apenas para fins educacionais e de teste de segurança ética. O autor não é responsável pelo uso indevido ou não autorizado desta ferramenta.
Para problemas ou sugestões, abra uma issue no repositório do projeto (se aplicável) ou entre em contato com o autor por meio de canais autorizados.
Aviso: Esta ferramenta é destinada a pesquisadores de segurança e testadores de penetração com permissão explícita para testar sistemas alvo. O uso indevido pode violar leis e padrões éticos.