
Легковесный сканер на Python для обнаружения хранимого XSS (CVE-2025-0054) в SAP NetWeaver Java. Отправляет настраиваемые полезные нагрузки и проверяет отражение скриптов.
Лёгкий инструмент на Python для обнаружения уязвимостей сохранённого межсайтового скриптинга (XSS) в SAP NetWeaver Application Server Java, специально нацеленный на CVE-2025-0054.
⚠️ Только для образовательного и авторизованного тестирования безопасности. Не используйте в системах без разрешения.
CVE-2025-0054 — это уязвимость сохранённого XSS в системах SAP NetWeaver Java, позволяющая злоумышленникам с низкими привилегиями внедрить вредоносный JavaScript на сервер, который затем сохраняется и выполняется при просмотре пользователями затронутых страниц.
<script> или отражение нагрузкиrequests и BeautifulSouprequestsbeautifulsoup4pip install requests beautifulsoup4
Usage
bash
Copy
Edit
python3 scanner.py
Edit the following in scanner.py before running:
TARGET_URL: Базовый URL-адрес экземпляра SAP
VULN_ENDPOINT: Путь к уязвимой конечной точке (например, /user/profile)
COOKIE: Ваш сессионный cookie (можно скопировать из инструментов разработчика браузера)
XSS_PAYLOAD: Нагрузка для тестирования (по умолчанию: <script>alert('xss')</script>)
🛠 Пример
python
Copy
Edit
TARGET_URL = "http://example-sap-host.com"
VULN_ENDPOINT = "/user/profile"
COOKIE = {"JSESSIONID": "your-session-id"}
XSS_PAYLOAD = "<script>alert('xss')</script>"
Как это работает
Отправляет POST-запрос с XSS-нагрузкой на целевую конечную точку
Повторно загружает страницу
Анализирует ответ для обнаружения сохранённых скриптовых нагрузок
Отказ от ответственности
Этот инструмент предназначен только для этичного взлома, образовательных целей или авторизованного тестирования на проникновение. Автор не несёт ответственности за любое неправомерное использование или незаконные действия.