• 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
Seqrite 실험실 블로그
영업팀에 문의 공격받고 있습니까?
  • 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
홈  /  테크니컬  / SAP NetWeaver 메타데이터 업로더 취약점(CVE-2025-31324)
SAP NetWeaver 메타데이터 업로더 취약점(CVE-2025-31324)
10 XNUMX 월 2025

SAP NetWeaver 메타데이터 업로더 취약점(CVE-2025-31324)

Written by 사티아르트 프라카쉬
사티아르트 프라카쉬
테크니컬

개요

CVE-2025-31324 는 SAP NetWeaver 개발 서버에 영향을 미치는 심각한 원격 코드 실행(RCE) 취약점 입니다 . 이 서버는 기업 환경에서 애플리케이션 개발 및 통합에 사용되는 핵심 구성 요소 중 하나입니다. 이 취약점은 노출된 메타데이터 업 로더 엔드포인트를 통해 업로드된 모델 파일의 유효성 검사가 제대로 이루어지지 않는 데서 비롯됩니다 . 공격자는 이 취약점을 악용하여 악성 파일(일반적으로 application/octet-stream ZIP/JAR 페이로드 형태로 제작됨)을 업로드할 수 있으며, 서버는 이를 신뢰할 수 있는 콘텐츠로 오인하여 처리합니다.

SAP 시스템은 재무, 공급망, 인사 및 고객 데이터를 처리하는 등 글로벌 비즈니스 운영의 핵심 기반을 형성하기 때문에 이러한 위험은 매우 큽니다 . 공격에 성공하면 인증 없이 원격 코드 실행 권한을 획득할 수 있으며 , 이는 다음과 같은 결과를 초래할 수 있습니다.

  • 지속적인 발판 기업 네트워크에서
  • 민감한 비즈니스 데이터 도난 그리고 지적 재산권
  • 중요한 SAP 기반 프로세스 중단
  • 측면 운동 조직 내의 다른 고가치 자산에 대한

SAP가 포춘 500대 기업과 정부 기관 전반에 걸쳐 광범위하게 배포되어 있다는 점을 고려할 때, CVE-2025-31324는 방어자 가 시급하고 정확하게 대응해야 하는 심각한 위협 입니다.

취약점 개요

  • CVE ID: CVE-2025-31324
  • 유형: 인증되지 않은 임의 파일 업로드 → 원격 코드 실행(RCE)
  • CVSS 점수: 8 (중요) (벡터 기반: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)
  • 중요도: 높음 – SAP 시스템의 완전한 손상 가능성
  • 영향을 받는 제품: SAP NetWeaver 애플리케이션 서버(개발 서버 모듈), 2025년 XNUMX월 패치 세트 이전 버전
  • 착취: 2025년 2025월부터 활동 중이며 XNUMX년 XNUMX월 악용 사례가 공개된 후 널리 무기화되었습니다.
  • 비즈니스 영향: 지속적인 공격자 접근, 데이터 도난, 측면 이동 및 미션 크리티컬 ERP 운영의 잠재적 중단

위협 환경 및 악용

2025년 XNUMX월~XNUMX월 사이에 공격자들이 helper.jsp, cache.jsp 또는 무작위로 명명된 .jsp 파일과 같은 웹 셸을 SAP 서버에 업로드하면서 공격이 활발하게 시작되었습니다. Linux 시스템에서는 Auto-Color라는 은밀한 백도어가 배포되어 역방향 셸, 파일 조작 및 우회 공격이 가능해졌습니다.

2025년 XNUMX월, "Scattered LAPSUS$ Hunters – ShinyHunters"가 이 익스플로잇 스크립트를 공개적으로 게시하여 새로운 대규모 자동 공격을 촉발했습니다. 이 스크립트에는 식별 가능한 브랜딩과 도발이 포함되어 있어 방어자에게 중요한 신호가 됩니다.

기술적인 세부 사항

근본 원인:
'metadatauploader' 엔드포인트가 업로드된 바이너리 모델 파일을 삭제하지 못합니다. 클라이언트가 제공한 'Content-Type: application/octet-stream' 페이로드를 신뢰하여 유효한 SAP 모델 메타데이터로 구문 분석합니다.

트리거 :

관찰된 페이로드: PK(ZIP 헤더)로 시작하여 .properties와 구문 분석 시 코드 실행을 트리거하는 컴파일된 바이트코드를 포함합니다.

영향: SAP NetWeaver 서버 컨텍스트 내에서 임의의 코드 실행으로 인해 종종 전체 시스템이 손상될 수 있습니다.

야생에서의 착취

2025년 3월~4월 : JSP 웹 셸을 이용한 최초 공격 사례가 관찰되었습니다.

2025년 8월 : Scattered LAPSUS$ Hunters – ShinyHunters가 공개한 익스플로잇 도구로 인해 대규모 자동화 공격이 확산되었습니다.

보고된 피해 규모 : Shodan을 통해 스캔한 1,200개 이상의 노출된 SAP NetWeaver 개발 서버에서 공격 시도가 발견되었습니다. 제조, 소매 및 통신 부문에서 여러 건의 침입이 확인되었습니다. 최소 8개 대기업에서 데이터 유출 및 리버스 셸 배포 사례가 확인되었습니다.

착취

공격 체인:
1. 페이로드 준비 – 공격자는 악성 모델 정의나 클래스를 포함하는 ZIP/JAR을 빌드합니다.
2. 페이로드 전달 – application/octet-stream을 사용하여 제작된 HTTP POST를 /metadatauploader로 보냅니다.
3. 업로드 승인 – 서버가 검증 없이 악성 파일을 쓰거나 로드합니다.
4. 실행 – 모델은 NetWeaver에서 처리될 때 실행됩니다.

PCAP의 지표:
– POST /developmentserver/metadatauploader 요청
– Content-Type: PK 접두사가 붙은 바이너리 콘텐츠가 있는 application/octet-stream

보호

– 패치: SAP 2025년 XNUMX월 보안 업데이트를 즉시 적용하세요.
– IPS/IDS 감지:
• CONTENTTYPE=MODEL을 포함하는 /metadatauploader에 대한 POST 요청에 대해 일치합니다.
• HTTP 본문에서 PK로 시작하는 바이너리 페이로드를 감지합니다.
– EDR/XDR: 예기치 않은 자식 프로세스(cmd.exe, powershell 등)를 생성하는 SAP 프로세스를 모니터링합니다.
– 모범 사례: 개발 서버 노출을 신뢰할 수 있는 네트워크에만 제한하세요.

침해 지표(IoC)

인공물 세부 정보
1f72bd2643995fab4ecf7150b6367fa1b3fab17afd2abed30a98f075e4913087 Helper.jsp 웹셸
794cb0a92f51e1387a6b316b8b5ff83d33a51ecf9bf7cc8e88a619ecb64f1dcf Cache.jsp 웹셸
0a866f60537e9decc2d32cbdc7e4dcef9c5929b84f1b26b776d9c2a307c7e36e rrr141.jsp 웹셸
4d4f6ea7ebdc0fbf237a7e385885d51434fd2e115d6ea62baa218073729f5249 rrxx1.jsp 웹셸

 

네트워크 :
– URI: /개발서버/메타데이터업로더?CONTENTTYPE=MODEL&CLIENT=1
– 헤더: 콘텐츠 유형: application/octet-stream
– PK로 시작하는 이진 본문

파일 :
– SAP 모델 디렉토리의 예상치 못한 ZIP/JAR
– 업로드 경로의 .properties 파일 수정
프로세스 :
– SAP NetWeaver 스포닝 시스템 바이너리

MITRE ATT&CK 매핑

– T1190 – 공개 애플리케이션 악용
– T1059 – 명령 실행
– T1105 – Ingress 도구 전송
– T1071.001 – 애플리케이션 계층 프로토콜: 웹 프로토콜

패치 검증

– SAP NetWeaver가 2025년 XNUMX월 릴리스로 패치되었는지 확인하세요.
– 제작된 metadatauploader 요청으로 테스트 – 패치된 서버는 바이너리 페이로드를 거부합니다.

맺음말

CVE-2025-31324는 기업 미들웨어의 안전하지 않은 업로드 엔드포인트 위험을 강조합니다. 검증되지 않은 단일 파일 업로드만으로도 SAP 시스템 전체가 손상될 수 있습니다. SAP가 핵심 비즈니스 운영에서 차지하는 역할을 고려할 때, 이 취약점은 즉각적인 패치 적용 및 악용 시도에 대한 네트워크 모니터링을 통해 최우선 순위로 처리해야 합니다.

참고자료

– SAP 보안 권고(2025년 2025월) – CVE-31324-XNUMX
– 엔비디 – 자세히 보기
– MITRE ATT&CK 프레임워크 – 자세히 보기

 

퀵힐 프로텍션

모든 Quick Heal 고객은 다음 서명을 통해 이 취약점으로부터 보호됩니다.

  • HTTP/CVE-2025-31324!VS.49935
  • HTTP/CVE-2025-31324!SP.49639

 

저자 :
사티아르트 프라카쉬
비닛 사로테
아드립 무케르지

 이전 포스트의 중요한 역할 Mobile Device Management (MDM) 조직 내 활용...
다음 포스트  SecOps에서 AI 지원이 부족한 보안 방패인 이유 
사티아르트 프라카쉬

Satyarth Prakash 소개

Satyarth Prakash는 Quick Heal Security Labs에서 보안 연구원으로 근무하고 있습니다. 그는 위협 연구와 효과적인 해결책 모색에 관심을 두고 있습니다.

Satyarth Prakash의 기사 »

관련 게시물

  • 신뢰받는 비즈니스 워크플로 악용: 다단계 팬텀 스틸러 캠페인

    2026 년 7 월 22 일
  • 환불 뒤에 숨겨진 진실: GST 피싱부터 Remcos RAT까지, 다단계 .NET 감염 사슬을 통한 경로

    2026 년 7 월 17 일
  • 섀도우리크루트 작전: 인도 구직자를 대상으로 ControlR 및 Google Sheets를 악용한 채용 관련 악성코드 공격

    2026 년 7 월 14 일
추천 작가
  • Seqrite
    Seqrite

    Seqrite 당사는 기업용 사이버 보안 솔루션 분야의 선도적인 제공업체입니다. 주요 사업 분야는 다음과 같습니다...

    기사 더 읽기 Seqrite
  • 조티 칼레카르
    조티 칼레카르

    저는 새로운 기술과 관련된 콘텐츠를 만드는 것을 좋아하는 열렬한 작가입니다.

    Jyoti Karlekar의 기사 더 읽기
  • 비니쉬 P
    비니쉬 P

    저는 열정적인 사이버 보안 애호가이자 헌신적인 작가입니다. 재능을 가진...

    Bineesh P의 다른 글들을 읽어보세요
  • 산제이 카트카르
    산제이 카트카르

    산제이 카트카르는 Quick Heal Technologies의 공동 전무이사입니다.

    산제이 카트카르의 다른 기사들을 읽어보세요
이상의 주제
적절한 (25) 사이버 공격 (36) 사이버 공격 (58) 사이버 공격 (16) 사이버 공격 (15) 사이버 보안 (341) 사이버 보안 (34) 사이버 위협 (33) 사이버 위협 (51) 데이터 위반 (56) 데이터 유출 (29) 데이터 손실 (28) 데이터 손실 방지 (34) data privacy (16) 데이터 보호 (34) 데이터 보안 (19) DLP (50) DPDP (14) 디피디파 (17) 암호화 (16) 엔드 포인트 보안 (113) 엔터프라이즈 보안 (20) 공적 (13) GDPR (14) 악성 코드 (76) 악성 코드 분석 (14) 악성 코드 공격 (23) MDM (27) Microsoft (15) MITER ATT & CK (14) 네트워크 보안 (26) 피싱 (30) 랜섬 (69) 중매 공격 (31) ransomware 공격 (31) 중매 보호 (17) Seqrite (41) Seqrite 암호화 (27) Seqrite EPS (33) Seqrite 서비스 (16) 위협 탐지 (14) 그래프 기반 사이버 위협 인텔리전스 (21) UTM (34) 보안 문제 (16) 제로 트러스트 (13)
Seqrite 실험실

전 세계적으로 최고 수준의 위협 예방, 탐지 및 대응 솔루션을 제공하여 엔드포인트, 데이터 및 네트워크 보안을 간소화하는 선도적인 기업 IT 보안 솔루션 제공업체입니다.

자세히 알아보기 Seqrite

우리를 따르십시오 :

우리의 뉴스 레터를 구독

최신 사이버보안 동향과 통찰력을 알아보세요.

로딩중
제품 & 서비스
  • 클라우드
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • 온프레미스
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • 플랫폼
  • Malware Analysis Platform
  • 마이크로 비즈니스
  • SOHO Total Edition
  • 서비스
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • 사이버 보안 및 Data Privacy Awareness
리소스
  • 블로그
  • 백서
  • 데이터시트
  • 위협 보고서
  • 매뉴얼
  • POV
  • 이해 Data Privacy
  • DPDP 대화
  • 정책 및 규정 준수
  • EULA
  • 고딥.AI
  • SIA
  • 개인 정보 보호 시간
문의하기
  • 등록 사무소
  • 사이버 보안에 대해 이야기해 봅시다
고객 지원
  • 기술 지원
  • 소프트웨어 다운로드
  • 오프라인 업데이터
  • 펌웨어 업그레이드
  • 업그레이드
  • 제품 설명서
회사 소개
  • 회사 소개 Seqrite
  • Leadership
  • 어워드 수상
  • 뉴스 편집실
되어보세요
  • 파트너 프로그램
  • 파트너 찾기
  • 파트너가 되십시오
  • Seqrite 인증

© 2026 퀵힐테크놀로지스 주식회사

사이트 맵 개인 정보 보호 정책 법적 고지 쿠키 정책 이용 약관