
Scanner baseado em Python para CVE-2025-31324 que identifica instâncias vulneráveis do SAP NetWeaver Visual Composer e detecta indicadores de comprometimento de exploração ativa.
O CVE-2025-31324 é uma vulnerabilidade crítica (CVSSv3 10) que afeta sistemas SAP NetWeaver, especificamente o componente Visual Composer Metadata Uploader. Esta vulnerabilidade permite que atacantes não autenticados enviem arquivos arbitrários para o sistema, levando a potencial execução remota de código e comprometimento total do sistema.
Reconhecendo a natureza crítica desta vulnerabilidade e observando evidências de exploração ativa tanto pela Onapsis Threat Intelligence quanto relatada por várias empresas de IR e pesquisadores de segurança, a Onapsis desenvolveu e está lançando esta ferramenta de código aberto para auxiliar clientes SAP. Nosso objetivo é capacitar as equipes de segurança da informação e administração SAP a avaliar rapidamente a exposição e determinar se seus sistemas podem ter sido alvo ou comprometidos. O componente Visual Composer/Metadata Uploader está frequentemente presente no SAP Java NetWeaver, aumentando o risco de superfícies de ataque não monitoradas em ambientes empresariais.
Continuaremos aprimorando esta ferramenta à medida que novas inteligências de ameaças e insights forenses forem coletados por nossos produtos, equipe de pesquisa e pela comunidade de cibersegurança em geral.
[!IMPORTANT]
INFORMAÇÕES DE LICENÇA: Esta ferramenta é lançada sob a licença de código aberto Apache 2.0. Consulte as informações de licença incluídas. AVISO: Esta ferramenta é uma contribuição para as comunidades de segurança, resposta a incidentes e SAP para auxiliar na resposta à exploração ativa do CVE-2025-31324. A partir de 6 de junho de 2025, esta ferramenta não está mais em desenvolvimento ativo ou monitoramento. Ela permanece disponível para futuras depurações e referência; no entanto, não receberá mais atualizações, melhorias ou suporte contínuo. Os usuários devem avaliar sua aplicabilidade com base em suas necessidades atuais e utilizá-la por sua própria conta e risco. Este é um desenvolvimento de melhor esforço e oferecido "como está", sem garantia ou responsabilidade.
Esta ferramenta pode:
python3 Onapsis-Scanner-CVE-2025-31324.py sapserver 50000
[CRITICAL] SAP System at http://sapserver:50000/developmentserver/metadatauploader appears to be vulnerable to CVE-2025-31324.
[CRITICAL] Known webshell found at: http://sapserver:50000/irj/helper.jsp
Esta ferramenta é oferecida "como está" e sem garantia.
Os scripts são desenvolvidos em Python 3 e exigem a instalação das seguintes dependências:
python3 -m venv .venv
. .venv/bin/activate
pip install -r requirements.txt
Uma vez instaladas as dependências, você pode usar Python para executar os scripts e obter Ajuda pela linha de comando.
# Syntax: python3 <tool_name>.py <hostname> <port> <use_ssl>
python3 metadata_uploader_scanner.py example.sap.com 443 true
<hostname> --- Sistema SAP NetWeaver alvo (ex.: example.sap.com)
<port> --- Número da porta (tipicamente 443 para conexões SSL/TLS)
<use_ssl> --- Defina como true se SSL/TLS for usado, ou false para HTTP simples
Para informações adicionais sobre a vulnerabilidade do SAP Visual Composer, o impacto potencial nos negócios, as versões afetadas e outros dados, consulte o Relatório de Ameaças do SAP Visual Composer e as informações a seguir:
Para mais informações sobre como a Onapsis pode ajudar sua empresa a identificar e tratar esta vulnerabilidade em seu ambiente, entre em contato: [email protected]