此基于 Python 的 Burp Suite 扩展用于检测 CVE-2025-31324,这是 SAP NetWeaver Visual Composer 的 Metadata Uploader 组件中的一个严重漏洞。该漏洞由于缺少授权检查,允许未经身份验证的远程代码执行。扩展通过向 /developmentserver/metadatauploader 端点发送测试文件并检查成功上传的指示器来执行主动扫描。
注意:此工具仅用于道德安全测试。仅在对系统拥有明确许可的情况下使用。未经授权的使用可能违法且不道德。
在 Burp Suite 中设置 Jython:
Extender > Options > 。Python Environment加载扩展:
cve_2025_31324_scanner.py(确保你从提供的来源获取了脚本)。Extender > Extensions > Add。Python,然后选择 cve_2025_31324_scanner.py 文件。Output 选项卡中是否有 "CVE-2025-31324 Scanner loaded successfully")。配置 Burp Suite:
Target > Site map > Add to scope)。/developmentserver/metadatauploader 端点。运行扫描:
Scanner > New scan > 选择目标)。Issues 选项卡中查看报告的漏洞,标题为 "CVE-2025-31324: SAP NetWeaver File Upload Vulnerability"。解读结果:
test_cve_2025_31324.txt)以避免造成损害。除非获得明确授权,否则不要修改载荷以包含恶意代码。为适应特定环境修改扩展:
cve_2025_31324_scanner.py 中的 boundary 或 test_filename 以匹配服务器要求。本项目仅供教育和道德安全测试目的。作者不对工具的滥用或未经授权使用负责。
如有问题或建议,请在项目仓库(如果适用)中提交 issue,或通过授权渠道联系作者。
免责声明:此工具面向在获得明确许可测试目标系统的安全研究人员和渗透测试人员。误用可能违反法律和道德标准。