
Доказательство концепции 0day для SAP NetWeaver, созданное ShinyHunters
Proof-of-Concept 0day для SAP NetWeaver, созданный ShinyHunters
CVE-2025-31324 — это критическая уязвимость «Неограниченная загрузка файлов» (Unrestricted File Upload), затрагивающая SAP NetWeaver Application Server (AS) Java. В частности, она находится в компоненте Visual Composer (VCFRAMEWORK). Эта уязвимость позволяет неаутентифицированному удаленному злоумышленнику загружать произвольные файлы (например, веб-шеллы) на сервер. Успешная эксплуатация приводит к удаленному выполнению кода (RCE) с привилегиями пользователя службы SAP (обычно sidadm), что ведет к полной компрометации системы.
Обнаружение: раскрыто в апреле 2025 г.; эксплуатировалось в дикой природе как 0-day с марта 2025 г.
В августе 2025 года функциональная цепочка эксплойтов (часто связывающая CVE-2025-31324 с CVE-2025-42999) была утечка на каналах Telegram и репозиториях, связанных с коллективами «ShinyHunters» и «Scattered Spider».