CVE-2025-31324
Отсутствие проверки авторизации в SAP NetWeaver (сервер разработки Visual Composer)
- Опубликовано
- 24 апр. 2025 г.
- Обновлено
- 4 авг. 2026 г.
- Назначение CNA
- sap
- Наблюдены доказательства
- 29 апр. 2025 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
SAP NetWeaver Visual Composer Metadata Uploader не защищен надлежащей авторизацией, что позволяет неаутентифицированному агенту загружать потенциально вредоносные исполняемые двоичные файлы, которые могут нанести серьезный вред хост-системе. Это может существенно повлиять на конфиденциальность, целостность и доступность целевой системы.
Источники
18Доказательство концепции для CVE-2025-31324: Неавторизованная загрузка в SAP NetWeaver Visual Composer Metadata Uploader
Доказательство концепции 0day для SAP NetWeaver, созданное ShinyHunters
- Burp_CVE-2025-31324Сканер
Расширение Burp Suite на Python предназначено для обнаружения наличия CVE-2025-31324
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.