CVE-2025-31324 & CVE-2025-42999 漏洞与失陷评估工具
Onapsis 与 Mandiant 合作发布了一款开源工具,帮助 SAP 客户识别与 CVE-2025-31324 和 CVE-2025-42999 相关的潜在失陷,这是 SAP NetWeaver Java 系统中的一个严重 0-day 漏洞。
该工具面向可访问潜在受影响环境的系统管理员,用于本地、白盒执行。它支持漏洞评估、简单失陷评估和工件收集。
该工具目前支持以下功能:
许可证信息:本工具基于 Apache 2.0 开源许可证发布。请参阅随附的许可证信息。
免责声明:本工具旨在支持与 CVE-2025-31324 和 CVE-2025-42999 活跃利用相关的紧急调查与响应工作。截至 2025 年 6 月 6 日,本工具不再处于活跃开发或监控状态。它仍可供将来调试和参考使用;但不会获得进一步更新、增强或持续支持。用户应根据当前需求评估其适用性,并自行决定使用。
该工具以执行脚本用户的权限,在运行中的操作系统上自动执行漏洞和 IOC 信息检查。这不能替代取证分析或高级事件响应。老练的攻击者通常会清理入侵证据,同时部署 rootkit 并利用各种技术规避检测。
本工具按“原样”提供,不附带任何保证或责任。使用风险自负。
这些脚本基于 Python 3 开发,需要您安装以下依赖项:
python3 -m venv .venv
. .venv/bin/activate
pip install -r requirements.txt
安装依赖项后,您可以使用 Python 运行脚本,并通过命令行获取帮助。
# 语法: python3 <tool_name>.py <path> [--single] [--offline]
扫描参数:
<path> --- 指您要扫描的 SAP 应用程序文件系统的根目录。这应是 SAP 系统的基础目录,可以是挂载的备份或实时环境。--single --- 针对单个 SID/实例目录执行扫描(不是包含多个系统或实例的根 SAP 目录或基础 SAP 目录)--offline --- 在无互联网连接的情况下运行(不通过 GitHub API 检查升级)如需完整的命令行选项和标志列表,请使用 --help 参数。
[!IMPORTANT] 本工具按 SAP 安全说明 3593336 的规定,扫描 JAVA 服务器文件系统中的文件:
C:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\rootC:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\workC:\usr\sap\<SID>\<InstanceID>\j2ee\cluster\apps\sap.com\irj\servlet_jsp\irj\work\sync如果给定路径是根实时文件系统(例如
/或C:\),该工具将期望找到/usr/sap标准 SAP 安装目录。 然后,该工具将默认(使用通配符)扫描所有<SID>/<INSTANCE>/子目录。如果执行部分扫描,请使用
--single并指定包含j2eeSAP Java 目录的实例文件夹的完整路径。
[!CAUTION] 此设计旨在扫描所有 SID/实例中所有可能可疑的文件,同时避免对常见文件的错误检测。 此标准文件夹结构之外的任何文件都不会被检测到;如果未找到
j2ee子目录,将引发错误。组件清单也应位于标准子目录
j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/中。 如果未找到,将不会针对易受攻击的未修补版本进行分析。预期日志路径为
j2ee/cluster/<SERVER>/log/system/httpaccess/,其中文件命名为responses,扩展名为trc,对应 SAP 专有日志格式。 对于 Common Log Format 文件,期望使用-clf后缀。如果未找到,将引发错误/警告消息。
文件系统挂载于 /mnt/sapserver(组件存在漏洞,针对 SID J00 的单实例扫描):
python3 onapsis-mandiant-CVE-2025-31324-vuln-compromise-assessment.py /mnt/sapserver/usr/sap/SID/J00 --single
[INFO] Found component at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-31324... for CVE-2025-31324
[CRITICAL] Known vulnerable component version found: 7.5028.20230722071537.0000 for CVE-2025-31324
[INFO] Found component at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-31324... for CVE-2025-42999
[CRITICAL] Known vulnerable component version found: 7.5028.20230722071537.0000 for CVE-2025-42999
[CRITICAL] Found known IoC file signature: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/root/helper.jsp: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[WARNING] Found suspicious unfamiliar file: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/work/JEE_jsp_some-name_timestamp.java: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[WARNING] Found suspicious unfamiliar file: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/apps/sap.com/irj/servlet_jsp/irj/work/sync/JEE_jsp_some-name_timestamp.class: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
[INFO] Found log file at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/server0/log/system/httpaccess/responses_00.3.trc
[WARNING] Exploit attempt detected: [Apr 24, 2025 10:00:22 AM ] - 127.0.0.1 : POST /developmentserver/metadatauploader?CONTENTTYPE=MODEL&CLIENT=1 HTTP/1.1 200 271 [12]
[CRITICAL] Web executable access detected: [Apr 26, 2025 10:32:57 PM ] - 127.0.0.1 : GET /irj/helper.jsp HTTP/1.1 200 243 [6480]
[NOTICE] Web executable attempt detected: [Apr 26, 2025 10:59:12 PM ] - 127.0.0.1 : GET /irj/helper2.jsp HTTP/1.1 200 243 [169]
[NOTICE] Web executable attempt detected: [Apr 26, 2025 11:06:39 PM ] - 127.0.0.1 : GET /irj/nzwcnktc.jsp HTTP/1.1 404 738 [2]
[CRITICAL] Web executable access detected: [Apr 30, 2025 1:50:04 PM ] - 127.0.0.1 : GET /irj/cache.jsp HTTP/1.1 200 13 [185]
[INFO] Log entries successfully saved to /tmp/exploit_attempts_20250506194404.csv
[INFO] Log entries successfully saved to /tmp/webshell_access_20250506194404.csv
[INFO] Found trace file at: /mnt/sapserver/usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.4.trc
[CRITICAL] Exploitation detected on 2025 05 05 07:29:23:415 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655210000000100005003
[CRITICAL] Exploitation detected on 2025 05 05 07:29:23:415 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655250000000100005003
[CRITICAL] Exploitation detected on 2025 05 05 07:29:47:926 in sap.com/devserver_metadataupload_ear at log_id D000D0B7A02655290000000100005003
[INFO] Log entries successfully saved to /app/trace_events_20250508230113.csv
[INFO] Created evidence archive package at: /tmp/tmpvpfy4nhf.zip
==============================================================================
[CRITICAL] Unpatched VCFRAMEWORK Component found: Vulnerable Version Present
Detected component version: 7.5028.20230722071537.0000
...
------------------------------------------------------------------------------
[ALERT] Critical Indicator of Compromise Detected: IOC Signature Match Found
...
Detected IOC:
- helper.jsp
...
------------------------------------------------------------------------------
[CRITICAL] Web-Executable Artifacts Detected in Exploitable Locations
...
Detected Artifacts: [See attached ZIP archive for full file list and paths]
- JEE_jsp_some-name_timestamp.class
- JEE_jsp_some-name_timestamp.java
...
------------------------------------------------------------------------------
[WARNING] Potential Exploit Activity Detected
...
Pattern Matched:
/developmentserver/metadatauploader?CONTENTTYPE=MODEL&CLIENT=1
...
------------------------------------------------------------------------------
[CRITICAL] Web Executable Access Detected - Potential Post-Exploitation
Activity
...
Matched Files: [Listed in export]
- cache.jsp
- helper.jsp
- helper2.jsp
...
------------------------------------------------------------------------------
[CRITICAL] Exploitation Activity detected in Java Default Trace log
...
Exported Log File: /app/trace_events_20250508230113.csv
------------------------------------------------------------------------------
实时文件系统位于 /(组件已修补,不含漏洞):
./onapsis-mandiant-CVE-2025-31324-vuln-compromise-assessment /
[INFO] Found component at: /usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-31324...
[INFO] Component found but version is patched: 7.5031.20250418122224.0000 for CVE-2025-31324
[INFO] Found component at: /usr/sap/SID/J00/j2ee/cluster/apps/sap.com/devserver_metadataupload_ear/servlet_jsp/developmentserver/root/META-INF/MANIFEST.MF, checking CVE-2025-42999...
[CRITICAL] Known vulnerable component version found: 7.5031.20250418122224.0000 for CVE-2025-42999
[INFO] No suspicious files founds
[INFO] Found log file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/system/httpaccess/responses_00.0.trc
[INFO] No exploit attempts detected
[INFO] No executable access detected
[INFO] Found trace file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.1.trc
[INFO] Found trace file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.4.trc
[INFO] Found trace file at: /usr/sap/SID/J00/j2ee/cluster/server0/log/defaultTrace_00.3.trc