
SAP NetWeaver Неаутентифицированное удаленное выполнение кода
A tool to detect and exploit a critical unauthenticated file‑upload vulnerability in SAP NetWeaver Visual Composer.
SAP NetWeaver Visual Composer включает компонент Metadata Uploader, в котором отсутствуют надлежащие проверки авторизации, что позволяет неаутентифицированным злоумышленникам загружать произвольные исполняемые файлы (например, JSP, WAR) на сервер приложений и добиваться удаленного выполнения кода.
Затронутые продукты
Product: SAP NetWeaver Visual Composer (VCFRAMEWORK 7.50)
Component: /developmentserver/metadatauploader
SAP Security Note: 3594142
1- Клонировать репозиторий:
git clone https://github.com/your-org/sap-cve-2025-31324-scanner.git
cd sap-cve-2025-31324-scanner
2- Установить зависимости
pip install requests urllib3
chmod +x scanner.py
3- Сканирование одной цели
./scanner.py -s sap.example.com:50000 -v
4- Пакетное сканирование
./scanner.py -l targets.txt -o report.txt
National Vulnerability Database: CVE‑2025‑31324 details (nvd.nist.gov)
SAP Support: Security Note 3594142 Patch Details