
Ferramenta de avaliação de vulnerabilidade e comprometimento CVE-2025-31324 e CVE-2025-42999
Onapsis e Mandiant colaboraram para lançar uma ferramenta de código aberto para auxiliar clientes SAP na identificação de possíveis compromissos relacionados a CVE-2025-31324 e CVE-2025-42999, uma vulnerabilidade crítica 0-day em sistemas SAP NetWeaver Java.
Esta ferramenta é destinada à execução local, white-box, por administradores de sistema com acesso a ambientes potencialmente afetados. Ela oferece suporte à avaliação de vulnerabilidade, avaliação simples de compromisso e coleta de artefatos.
Esta ferramenta atualmente suporta as seguintes funcionalidades:
INFORMAÇÕES DE LICENÇA: Esta ferramenta é lançada sob a licença de código aberto Apache 2.0. Consulte as informações de licença anexadas.
AVISO LEGAL: Esta ferramenta foi desenvolvida para apoiar os esforços urgentes de investigação e resposta relacionados à exploração ativa de CVE-2025-31324 e CVE-2025-42999. A partir de 6 de junho de 2025, esta ferramenta não está mais sob desenvolvimento ativo ou monitoramento. Ela permanece disponível para fins futuros de depuração e referência; no entanto, não receberá novas atualizações, melhorias ou suporte contínuo. Os usuários devem avaliar sua aplicabilidade com base em suas necessidades atuais e usá-la a seu próprio critério.
Esta ferramenta automatiza a verificação de informações de vulnerabilidade e IOC em execução no sistema operacional ativo com as permissões do usuário que executa o script. Isso NÃO substitui a análise forense ou a resposta avançada a incidentes. Atacantes sofisticados frequentemente limpam evidências de sua intrusão enquanto implantam rootkits e utilizam técnicas para evitar a detecção.
Esta ferramenta é fornecida como está, sem garantia ou responsabilidade. Use por sua conta e risco.
Os scripts são desenvolvidos em Python 3 e exigem que você instale as seguintes dependências:
python3 -m venv .venv
. .venv/bin/activate
pip install -r requirements.txt
Depois de instalar as dependências, você pode usar Python para executar os scripts e obter Ajuda pela linha de comando.
# Sintaxe: python3 <tool_name>.py <path> [--single] [--offline]
Parâmetros de varredura:
<path> --- Refere-se ao diretório raiz do sistema de arquivos da aplicação SAP que você deseja verificar. Deve ser a base do sistema SAP, seja de um backup montado ou de um ambiente ativo.--single --- Executa uma varredura para um diretório SID/Instância individual (não raiz ou diretório SAP base com vários sistemas ou instâncias)--offline --- Executa sem conexão com a internet (sem verificação de atualizações contra a API do GitHub)Para uma lista completa de opções e flags de linha de comando, use o parâmetro --help.
[!IMPORTANT] Esta ferramenta varre arquivos no sistema de arquivos do servidor JAVA conforme especificado na Nota de Segurança SAP 3593336:
C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\rootC:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\workC:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\work\syncSe o caminho fornecido for um sistema de arquivos ativo raiz (por exemplo
/ouC:\), a ferramenta esperará o diretório de instalação SAP padrão/usr/sap. Então a ferramenta irá varrer todos os subdiretórios<SID>/<INSTANCE>/por padrão (usando curingas).Se for fazer uma varredura parcial, use
--singlee especifique o caminho completo para a pasta da instância que contém o diretórioj2eeSAP Java.
[!CAUTION] Este design destina-se a varrer todos os arquivos suspeitos possíveis em todos os SID / Instâncias, evitando a detecção incorreta de arquivos conhecidos. Qualquer arquivo fora desta estrutura de pastas padrão não será detectado, e um erro será gerado se o subdiretório
j2eenão for encontrado.O manifesto do componente também é esperado no subdiretório padrão
j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/. Se não for encontrado, não será analisado quanto a versões vulneráveis não corrigidas.O caminho de log esperado é
j2ee/cluster/<SERVER>/log/system/httpaccess/, com arquivos nomeados com extensãoresponsesetrcpara o formato de log proprietário SAP. O sufixo-clfé esperado para arquivos no Common Log Format. Se não for encontrado, uma mensagem de erro/aviso será gerada.
Sistema de arquivos montado em /mnt/sapserver (componente vulnerável, varredura de instância única para SID J00):
python3 onapsis-mandiant-CVE-2025-31324-vuln-compromise-assessment.py /mnt/sapserver/usr/sap/SID/J00 --single