• المنتجات والخدمات
        • سحابة

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • على بريم

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • المنظومة

          • Malware Analysis Platform
        • أعمال صغيرة

          • SOHO Total Edition
        • الخدمات

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • الأمن السيبراني و Data Privacy الاجتماعي
  • الحلول
    • بفسي
    • قطاع التعليم
    • حكومة
    • قطاع الرعاية الصحية
    • تكنولوجيا المعلومات
    • تصنيع
  • الشركة
    • من نحن Seqrite
    • القيادة
    • الجوائز والشهادات
    • الأخبار
  • الشركاء
    • برنامج شريك
    • تحديد الشريك
    • إشترك معنا
  • الدعم
  • المصادر
    • مدونات
    • هيتيبابرز
    • البيانات
    • دراسات الحالة
    • تقارير التهديد
    • كتيبات
    • وجهة نظر
    • فهم Data Privacy
    • تحقق من درجة المخاطر الخاصة بك
    • حوارات DPDP
    • ساعة الخصوصية
Seqrite مختبرات المدونة
اتصل بنا المبيعات هل تتعرض للهجوم؟
  • المنتجات والخدمات
        • سحابة

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • على بريم

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • المنظومة

          • Malware Analysis Platform
        • أعمال صغيرة

          • SOHO Total Edition
        • الخدمات

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • الأمن السيبراني و Data Privacy الاجتماعي
  • الحلول
    • بفسي
    • قطاع التعليم
    • حكومة
    • قطاع الرعاية الصحية
    • تكنولوجيا المعلومات
    • تصنيع
  • الشركة
    • من نحن Seqrite
    • القيادة
    • الجوائز والشهادات
    • الأخبار
  • الشركاء
    • برنامج شريك
    • تحديد الشريك
    • إشترك معنا
  • الدعم
  • المصادر
    • مدونات
    • هيتيبابرز
    • البيانات
    • دراسات الحالة
    • تقارير التهديد
    • كتيبات
    • وجهة نظر
    • فهم Data Privacy
    • تحقق من درجة المخاطر الخاصة بك
    • حوارات DPDP
    • ساعة الخصوصية
الصفحة الرئيسية  /  خدمات  ثغرة في أداة تحميل بيانات التعريف SAP NetWeaver (CVE-2025-31324)
ثغرة في أداة تحميل بيانات التعريف SAP NetWeaver (CVE-2025-31324)
10 سبتمبر 2025

ثغرة في أداة تحميل بيانات التعريف SAP NetWeaver (CVE-2025-31324)

كتب بواسطة ساتيارث براكاش
ساتيارث براكاش
خدمات

ملخص تنفيذي

CVE-2025-31324 ثغرة أمنية خطيرة تسمح بتنفيذ تعليمات برمجية عن بُعد (RCE) في خادم تطوير SAP NetWeaver ، وهو أحد المكونات الأساسية المستخدمة في بيئات المؤسسات لتطوير التطبيقات وتكاملها. تنشأ هذه الثغرة من عدم التحقق السليم من صحة ملفات النماذج المرفوعة عبر نقطة نهاية metadatauploader المكشوفة . باستغلال هذا الضعف، يستطيع المهاجمون رفع ملفات خبيثة - عادةً ما تكون مصممة على شكل حمولات ZIP/JAR من نوع application/octet-stream - والتي يعالجها الخادم عن طريق الخطأ على أنها محتوى موثوق.

يُعدّ هذا الخطر جسيمًا لأن أنظمة SAP تُشكّل العمود الفقري للعمليات التجارية العالمية ، إذ تُعنى بالشؤون المالية وسلسلة التوريد والموارد البشرية وبيانات العملاء. ويُمكّن الاستغلال الناجح لهذه الثغرة المهاجمين من الحصول على صلاحيات تنفيذ التعليمات البرمجية عن بُعد دون مصادقة ، مما قد يؤدي إلى:

  • موطئ قدم مستمر في شبكات المؤسسات
  • سرقة بيانات الأعمال الحساسة والملكية الفكرية
  • تعطيل العمليات الهامة التي تعتمد على SAP
  • الحركة الجانبية نحو الأصول الأخرى ذات القيمة العالية داخل المنظمة

بالنظر إلى النطاق الذي يتم فيه نشر SAP عبر شركات Fortune 500 والمؤسسات الحكومية، فإن CVE-2025-31324 يشكل تهديدًا عالي التأثير يجب على المدافعين معالجته بشكل عاجل ودقيق.

نظرة عامة على الضعف

  • معرف مكافحة التطرف العنيف: CVE-2025-31324
  • النوع: تحميل ملف عشوائي غير مصادق عليه → تنفيذ التعليمات البرمجية عن بُعد (RCE)
  • درجة CVSS: 8 (حرج) (بناءً على المتجه: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)
  • الأهمية الحرجة: مرتفع - إمكانية التنازل الكامل عن أنظمة SAP
  • المنتجات المتأثرة: خادم تطبيقات SAP NetWeaver (وحدة خادم التطوير)، الإصدارات السابقة لمجموعة تصحيحات سبتمبر 2025
  • العملية: نشط منذ مارس 2025، وتم تسليحه على نطاق واسع بعد إصدار الثغرة في أغسطس 2025
  • تأثير الأعمال: الوصول المستمر للمهاجمين، وسرقة البيانات، والحركة الجانبية، والانقطاع المحتمل لعمليات تخطيط موارد المؤسسات المهمة

مشهد التهديد والاستغلال

بدأ الاستغلال النشط في مارس/آذار وأبريل/نيسان 2025، حيث قام المهاجمون بتحميل واجهات ويب مثل helper.jsp وcache.jsp أو ملفات .jsp بأسماء عشوائية إلى خوادم SAP. على أنظمة لينكس، تم نشر باب خلفي خفي يُسمى Auto-Color، مما مكّن من استخدام واجهات عكسية، والتلاعب بالملفات، والتشغيل المُراوغ.

في أغسطس 2025، نُشر نص الاستغلال علنًا بواسطة "صائدي LAPSUS$ المتناثرين - صائدي ShinyHunters"، مما أدى إلى موجة جديدة من الهجمات الآلية واسعة النطاق. يتضمن النص علامات تجارية مميزة ورسائل استفزازية، وهي إشارات قيّمة للمدافعين.

التفاصيل التقنية

السبب الجذري:
تفشل نقطة نهاية "metadatauploader" في تطهير ملفات النموذج الثنائية المُحمّلة. إنها تثق في حمولات "Content-Type: application/octet-stream" المُقدّمة من العميل، وتُحللها كبيانات تعريف نموذج SAP صالحة.

الزناد:

الحمولات الملاحظة: تبدأ بـ PK (رأس ZIP)، وتضمين .properties + البايت كود المترجم الذي يحفز تنفيذ التعليمات البرمجية عند تحليلها.

التأثير: تنفيذ تعليمات برمجية عشوائية داخل سياق خادم SAP NetWeaver، مما يؤدي غالبًا إلى اختراق النظام بالكامل.

الاستغلال في البرية

مارس - أبريل 2025 : أول استغلال تم رصده باستخدام أغلفة الويب JSP.

أغسطس 2025 : تم إصدار أداة استغلال عامة من قبل صائدي LAPSUS$ المتفرقين - ShinyHunters، مما أدى إلى تأجيج الهجمات الآلية الجماعية.

تم الإبلاغ عن فوضى عارمة : أظهرت عمليات فحص أكثر من 1,200 خادم تطوير SAP NetWeaver مكشوف باستخدام Shodan محاولات استغلال. وتم تأكيد العديد من عمليات الاختراق في قطاعات التصنيع والتجزئة والاتصالات. كما تم تأكيد حوادث تسريب البيانات ونشر برامج الوصول العكسي في 8 شركات كبيرة على الأقل.

استغلال

سلسلة الهجوم:
1. تحضير الحمولة – يقوم المهاجم ببناء ملف ZIP/JAR يحتوي على تعريفات أو فئات نماذج ضارة.
2. تسليم الحمولة - إرسال HTTP POST المصمم إلى /metadatauploader باستخدام application/octet-stream.
3. تم قبول التحميل - يكتب الخادم/يحمل الملف الضار دون التحقق من صحته.
4. التنفيذ - يتم تنفيذ الكود عندما تتم معالجة النموذج بواسطة NetWeaver.

المؤشرات في PCAP:
– طلبات POST /developmentserver/metadatauploader
– نوع المحتوى: تطبيق/تدفق ثماني بتات مع محتوى ثنائي مسبوق بـ PK

الحماية

– التصحيح: قم بتطبيق تحديثات الأمان الخاصة بـ SAP سبتمبر 2025 على الفور.
- اكتشاف IPS/IDS:
• تطابق طلبات POST إلى /metadatauploader التي تحتوي على CONTENTTYPE=MODEL.
• اكتشاف الحمولات الثنائية التي تبدأ بـ PK في نص HTTP.
– EDR/XDR: مراقبة عملية SAP التي تولد عمليات فرعية غير متوقعة (cmd.exe، وPowerShell، وما إلى ذلك).
- أفضل الممارسات: تقييد عرض خادم التطوير على الشبكات الموثوقة فقط.

مؤشرات التسوية (IoCs)

نتاج صنعي تفاصيل
1f72bd2643995fab4ecf7150b6367fa1b3fab17afd2abed30a98f075e4913087 صفحة ويب Helper.jsp
794cb0a92f51e1387a6b316b8b5ff83d33a51ecf9bf7cc8e88a619ecb64f1dcf Cache.jsp webshell
0a866f60537e9decc2d32cbdc7e4dcef9c5929b84f1b26b776d9c2a307c7e36e rrr141.jsp webshell
4d4f6ea7ebdc0fbf237a7e385885d51434fd2e115d6ea62baa218073729f5249 rrxx1.jsp webshell

 

شبكة:
– URI: /developmentserver/metadatauploader?CONTENTTYPE=MODEL&CLIENT=1
– العناوين: نوع المحتوى: application/octet-stream
– الجسم الثنائي الذي يبدأ بـ PK

الملفات:
– ملفات ZIP/JAR غير متوقعة في أدلة نموذج SAP
- تم تعديل ملفات .properties في مسارات التحميل
العمليات:
– ملفات ثنائية لنظام SAP NetWeaver

رسم خرائط MITRE ATT&CK

– T1190 – استغلال التطبيقات العامة
– T1059 – تنفيذ الأوامر
– T1105 – نقل أداة الدخول
– T1071.001 – بروتوكول طبقة التطبيق: بروتوكولات الويب

التحقق من التصحيح

- تأكيد تحديث SAP NetWeaver إلى إصدار سبتمبر 2025.
- اختبار باستخدام طلب metadatauploader المصمم - ترفض الخوادم المرقعة الحمولات الثنائية.

خاتمة

يُسلّط CVE-2025-31324 الضوء على مخاطر نقاط نهاية التحميل غير الآمنة في برامج الوسيطة المؤسسية. قد يؤدي تحميل ملف واحد غير مُصدّق إلى اختراق كامل لنظام SAP. ونظرًا لدور SAP في العمليات التجارية الأساسية، ينبغي التعامل مع هذه الثغرة الأمنية على أنها أولوية قصوى مع التصحيح الفوري ومراقبة الشبكة لمحاولات الاستغلال.

مراجع حسابات

– استشارة أمان SAP (سبتمبر 2025) – CVE-2025-31324
– ن.ف.د – اقرأ المزيد
- إطار عمل MITRE ATT&CK - اقرأ المزيد

 

حماية الشفاء السريع

يمكن لجميع عملاء Quick Heal حماية أنفسهم من هذه الثغرة الأمنية من خلال التوقيعات التالية:

  • HTTP/CVE-2025-31324!VS.49935
  • HTTP/CVE-2025-31324!SP.49639

 

المؤلف:
ساتيارث براكاش
فينيت ساروت
أدريب موخيرجي

 الصفحة السابقةالدور الحاسم ل Mobile Device Management (إدارة البيانات الرئيسية) في المنظمات ...
الصفحة التالية  لماذا تُعتبر مساعدة الذكاء الاصطناعي في عمليات الأمن بمثابة درع الأمان المفقود لديك 
ساتيارث براكاش

نبذة عن ساتيارث براكاش

يعمل ساتيارث براكاش باحثًا أمنيًا في مختبرات كويك هيل الأمنية. ينصب اهتمامه على أبحاث التهديدات واستكشاف حلول فعّالة من خلال...

مقالات بقلم ساتيارث براكاش »

منشورات ذات علاقة

  • عملية كويكسيلفر: جهة فاعلة مرتبطة بالصين تستهدف دبلوماسيين من ميانمار عبر باب خلفي مُخبأ بتقنية VHD

    عملية كويكسيلفر: جهة فاعلة مرتبطة بالصين تستهدف دبلوماسيين من ميانمار عبر باب خلفي مُخبأ بتقنية VHD

    17 أغسطس 2026
  • إساءة استخدام سير العمل التجاري الموثوق به: حملة سرقة وهمية متعددة المراحل

    22 يوليو، 2026
  • ما وراء عملية استرداد الأموال: من التصيد الاحتيالي لضريبة السلع والخدمات إلى برنامج Remcos RAT عبر سلسلة عدوى متعددة المراحل لبرامج .NET

    17 يوليو، 2026
المؤلفون المميزون
  • Seqrite
    Seqrite

    Seqrite هي شركة رائدة في مجال توفير حلول الأمن السيبراني للمؤسسات. مع التركيز على...

    قراءة المزيد من المقالات التي كتبها Seqrite
  • بينيش ب
    بينيش ب

    أنا شغوفٌ بالأمن السيبراني وكاتبٌ مُتفانٍ. لديّ موهبةٌ...

    اقرأ المزيد من مقالات بينيش ب.
  • جوتي كارليكار
    جوتي كارليكار

    أنا كاتب متعطش أستمتع بصياغة محتوى حول التقنيات الناشئة و...

    اقرأ المزيد من المقالات التي كتبها جيوتي كارليكار
  • سانجاي كاتكار
    سانجاي كاتكار

    سانجاي كاتكار هو المدير الإداري المشترك لشركة Quick Heal Technologies...

    اقرأ المزيد من مقالات سانجاي كاتكار
المواضيع
عرضة (25) هجوم إلكتروني (36) الهجمات الالكترونية (58) هجوم إلكتروني (16) هجمات الكترونية (15) الأمن السيبراني (342) الأمن الإلكتروني (34) التهديد السيبراني (33) تهديدات الإنترنت (51) البيانات الاختراق (56) خروقات البيانات (29) فقدان البيانات (28) منع فقدان البيانات (34) data privacy (17) حماية البيانات (35) أمن البيانات (19) DLP (50) DPDP (14) قانون حماية البيانات الشخصية (17) التشفير (16) أمن نقطة النهاية (113) أمن المؤسسة (20) استغلال (13) GDPR (14) البرمجيات الخبيثة (76) تحليل البرمجيات الخبيثة (14) هجوم البرمجيات الخبيثة (23) MDM (27) Microsoft (15) MITER ATT & CK (14) أمن الشبكة (26) التصيد (30) الفدية (69) هجوم الفدية (31) رانسوموار الهجمات (31) حماية ransomware (17) Seqrite (41) Seqrite التشفير (27) Seqrite ربحية السهم (33) Seqrite الخدمات (16) كشف التهديد (14) Threat Intelليغنس (22) UTM (34) الثغرة الأمنية (16) الثقة صفر (13)
Seqrite مختبرات

مزود حلول أمن تكنولوجيا المعلومات الرائد للمؤسسات يعمل على تبسيط أمان نقاط النهاية والبيانات والشبكات من خلال أفضل حلول الوقاية من التهديدات واكتشافها والاستجابة لها في جميع أنحاء العالم.

اقرأ المزيد عن Seqrite

تابعنا:

اشترك في نشرتنا الإخبارية

ابق على اطلاع بأحدث اتجاهات ورؤى الأمن السيبراني.

تحميل
المنتجات والخدمات
  • سحابة
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • على بريم
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • المنظومة
  • Malware Analysis Platform
  • الأعمال الصغيرة
  • SOHO Total Edition
  • الخدمات
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • الأمن السيبراني و Data Privacy الاجتماعي
المصادر
  • مدونات
  • هيتيبابرز
  • البيانات
  • تقارير التهديد
  • كتيبات
  • وجهة نظر
  • فهم Data Privacy
  • حوارات DPDP
  • السياسة والامتثال
  • اتفاقية ترخيص المستخدم النهائي
  • جو ديب ايه اي
  • SIA
  • ساعة الخصوصية
اتصل بنا
  • المكاتب المسجلة
  • دعونا نتحدث عن الأمن السيبراني
الدعم
  • الدعم الفني
  • لتحميل البرامج
  • التحديث دون اتصال بالإنترنت
  • ترقيات البرامج الثابتة
  • ترقيات
  • وثائق المنتج
معلومات عنا
  • من نحن Seqrite
  • القيادة
  • الجوائز والتكريم
  • الأخبار
شريك
  • برنامج شريك
  • تحديد الشريك
  • إشترك معنا
  • Seqrite الشهادات

© 2026 شركة كويك هيل تكنولوجيز المحدودة.

خريطة الموقع سياسات الخصوصية ملاحظات قانونية سياسات ملفات تعريف الارتباط شروط الاستخدام