
Расширение Burp Suite на Python предназначено для обнаружения наличия CVE-2025-31324
Это расширение Burp Suite на Python предназначено для обнаружения CVE-2025-31324 — критической уязвимости в компоненте Metadata Uploader SAP NetWeaver Visual Composer. Уязвимость позволяет неавторизованному удаленному выполнению кода через загрузку файла из-за отсутствия проверки авторизации. Расширение выполняет активное сканирование, отправляя тестовый файл на конечную точку /developmentserver/metadatauploader, и проверяет признаки успешной загрузки.
Примечание: Этот инструмент предназначен только для этического тестирования безопасности. Используйте его только в системах, на которые у вас есть явное разрешение. Несанкционированное использование может быть незаконным и неэтичным.
Настройка Jython в Burp Suite:
Extender > Options > Python Environment.Загрузка расширения:
cve_2025_31324_scanner.py (убедитесь, что у вас есть скрипт из предоставленного источника).Extender > Extensions > Add.Python и выберите файл cve_2025_31324_scanner.py.Output на наличие сообщения "CVE-2025-31324 Scanner loaded successfully").Настройка Burp Suite:
Target > Site map > Add to scope)./developmentserver/metadatauploader.Запуск сканирования:
Scanner > New scan > выберите цель).Issues на предмет сообщений об уязвимости "CVE-2025-31324: SAP NetWeaver File Upload Vulnerability".Интерпретация результатов:
High и доказательствами (например, "HTTP 200 received, indicating potential file upload success").test_cve_2025_31324.txt), чтобы не причинять вреда. Не изменяйте полезную нагрузку для включения вредоносного кода без явного разрешения.Чтобы адаптировать расширение для конкретных сред:
boundary или test_filename в файле cve_2025_31324_scanner.py в соответствии с требованиями сервера.Этот проект предоставляется только для образовательных целей и целей этического тестирования безопасности. Автор не несет ответственности за неправильное использование или несанкционированное использование этого инструмента.
По вопросам или предложениям, пожалуйста, создайте issue в репозитории проекта (если применимо) или свяжитесь с автором через авторизованные каналы.
Отказ от ответственности: Этот инструмент предназначен для исследователей безопасности и пентестеров, имеющих явное разрешение на тестирование целевых систем. Неправильное использование может нарушить законы и этические нормы.