
基于Python的扫描器,针对CVE-2025-31324,用于识别存在漏洞的SAP NetWeaver Visual Composer实例,并检测来自主动利用的入侵指标。
CVE-2025-31324 是一个影响 SAP NetWeaver 系统的严重漏洞(CVSSv3 10),具体涉及 Visual Composer 元数据上传器组件。该漏洞允许未经身份验证的攻击者向系统上传任意文件,可能导致远程代码执行和系统完全被控。
鉴于该漏洞的严重性,并观察到 Onapsis 威胁情报以及多家 IR 公司和安全研究人员报告的积极利用证据,Onapsis 开发并发布了此开源工具,以帮助 SAP 客户。我们的目标是使信息安全与 SAP 管理团队能够快速评估暴露风险,并判断其系统是否已成为攻击目标或已被入侵。Visual Composer/元数据上传器组件通常出现在 SAP Java NetWeaver 中,增加了企业环境中未受监控攻击面的风险。
我们将根据我们的产品、研究团队以及更广泛网络安全社区收集的更多威胁情报和取证见解,持续增强此工具。
[!重要]
许可证信息:此工具根据 Apache 2.0 开源许可证发布。请参阅随附的许可证信息。 免责声明:此工具是为安全、应急响应和 SAP 社区所做的贡献,旨在帮助应对 CVE-2025-31324 的积极利用。截至 2025 年 6 月 6 日,此工具不再处于积极开发或监控状态。它仍然可用于未来调试和参考目的;但不会获得进一步更新、增强或持续支持。用户应基于当前需求评估其适用性,并自行决定使用。这是一项尽力而为的开发成果,按“原样”提供,不附带任何担保或责任。
此工具可以:
python3 Onapsis-Scanner-CVE-2025-31324.py sapserver 50000
[CRITICAL] SAP System at http://sapserver:50000/developmentserver/metadatauploader appears to be vulnerable to CVE-2025-31324.
[CRITICAL] Known webshell found at: http://sapserver:50000/irj/helper.jsp
此工具按“原样”提供,不附带任何担保。
脚本使用 Python 3 开发,需要安装以下依赖项:
python3 -m venv .venv
. .venv/bin/activate
pip install -r requirements.txt
安装依赖项后,您可以使用 Python 运行脚本,并通过命令行获取帮助。
# 语法:python3 <工具名>.py <主机名> <端口> <是否使用SSL>
python3 metadata_uploader_scanner.py example.sap.com 443 true
<主机名> --- 目标 SAP NetWeaver 系统(例如 example.sap.com)
<端口> --- 端口号(通常为 443 用于 SSL/TLS 连接)
<是否使用SSL> --- 如果使用 SSL/TLS 则设置为 true,否则设为 false 用于普通 HTTP
有关 SAP Visual Composer 漏洞的更多信息、潜在业务影响、受影响版本及其他数据点,请查看 SAP Visual Composer 威胁报告 以及以下信息:
有关 Onapsis 如何帮助您的企业识别并解决此环境中漏洞的更多信息,请联系 [email protected]