
CVE-2025-31324 — это критическая (CVSSv3 10) уязвимость, затрагивающая системы SAP NetWeaver, в частности компонент Visual Composer Metadata Uploader. Эта уязвимость позволяет неаутентифицированным злоумышленникам загружать произвольные файлы в систему, что может привести к удаленному выполнению кода и полной компрометации системы.
Осознавая критический характер этой уязвимости и наблюдая свидетельства активной эксплуатации как со стороны Onapsis Threat Intelligence, так и от нескольких фирм по реагированию на инциденты и исследователей безопасности, Onapsis разработала и выпускает этот инструмент с открытым исходным кодом в помощь заказчикам SAP. Наша цель — предоставить командам по информационной безопасности и администраторам SAP возможность быстро оценить степень подверженности риску и определить, могли ли их системы быть целью атаки или скомпрометированы. Компонент Visual Composer/Metadata Uploader часто присутствует в SAP Java NetWeaver, что увеличивает риск неконтролируемых поверхностей атак в корпоративных средах.
Мы продолжим совершенствовать этот инструмент по мере накопления дополнительных данных об угрозах и криминалистических сведений нашими продуктами, исследовательской группой и более широким сообществом специалистов по кибербезопасности.
[!IMPORTANT]
ИНФОРМАЦИЯ О ЛИЦЕНЗИИ: Этот инструмент выпущен под открытой лицензией Apache 2.0. Пожалуйста, обратитесь к прилагаемой информации о лицензии. ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ: Этот инструмент является вкладом в сообщества специалистов по безопасности, реагированию на инциденты и SAP, призванным помочь в реагировании на активную эксплуатацию CVE-2025-31324. По состоянию на 6 июня 2025 года этот инструмент больше не находится в стадии активной разработки и не сопровождается. Он остается доступным для будущей отладки и использования в справочных целях; однако он не будет получать дальнейших обновлений, улучшений или постоянной поддержки. Пользователям следует оценить его применимость исходя из своих текущих потребностей и использовать его по собственному усмотрению. Это разработка на уровне добросовестных усилий, предоставляемая «как есть», без гарантий и ответственности.
Этот инструмент может:
python3 Onapsis-Scanner-CVE-2025-31324.py sapserver 50000
[CRITICAL] SAP System at http://sapserver:50000/developmentserver/metadatauploader appears to be vulnerable to CVE-2025-31324.
[CRITICAL] Known webshell found at: http://sapserver:50000/irj/helper.jsp
Этот инструмент предоставляется «как есть» и без каких-либо гарантий.
Скрипты написаны на Python 3, и для их работы необходимо установить следующие зависимости:
python3 -m venv .venv
. .venv/bin/activate
pip install -r requirements.txt
После установки зависимостей вы можете использовать Python для запуска скриптов и получения справки из командной строки.
# Синтаксис: python3 <tool_name>.py <hostname> <port> <use_ssl>
python3 metadata_uploader_scanner.py example.sap.com 443 true
<hostname> --- Целевая система SAP NetWeaver (например, example.sap.com)
<port> --- Номер порта (обычно 443 для SSL/TLS-соединений)
<use_ssl> --- Установите true, если используется SSL/TLS, или false для обычного HTTP
Для получения дополнительной информации об уязвимости SAP Visual Composer, потенциальном бизнес-влиянии, затронутых версиях и других данных, пожалуйста, ознакомьтесь с Отчетом об угрозах по SAP Visual Composer и следующей информацией:
Для получения дополнительной информации о том, как Onapsis может помочь вашему предприятию выявить и устранить эту уязвимость в вашей среде, свяжитесь с [email protected].