개요
CVE-2025-31324 는 SAP NetWeaver 개발 서버에 영향을 미치는 심각한 원격 코드 실행(RCE) 취약점 입니다 . 이 서버는 기업 환경에서 애플리케이션 개발 및 통합에 사용되는 핵심 구성 요소 중 하나입니다. 이 취약점은 노출된 메타데이터 업 로더 엔드포인트를 통해 업로드된 모델 파일의 유효성 검사가 제대로 이루어지지 않는 데서 비롯됩니다 . 공격자는 이 취약점을 악용하여 악성 파일(일반적으로 application/octet-stream ZIP/JAR 페이로드 형태로 제작됨)을 업로드할 수 있으며, 서버는 이를 신뢰할 수 있는 콘텐츠로 오인하여 처리합니다.
SAP 시스템은 재무, 공급망, 인사 및 고객 데이터를 처리하는 등 글로벌 비즈니스 운영의 핵심 기반을 형성하기 때문에 이러한 위험은 매우 큽니다 . 공격에 성공하면 인증 없이 원격 코드 실행 권한을 획득할 수 있으며 , 이는 다음과 같은 결과를 초래할 수 있습니다.
- 지속적인 발판 기업 네트워크에서
- 민감한 비즈니스 데이터 도난 그리고 지적 재산권
- 중요한 SAP 기반 프로세스 중단
- 측면 운동 조직 내의 다른 고가치 자산에 대한
SAP가 포춘 500대 기업과 정부 기관 전반에 걸쳐 광범위하게 배포되어 있다는 점을 고려할 때, CVE-2025-31324는 방어자 가 시급하고 정확하게 대응해야 하는 심각한 위협 입니다.
취약점 개요
- CVE ID: CVE-2025-31324
- 유형: 인증되지 않은 임의 파일 업로드 → 원격 코드 실행(RCE)
- CVSS 점수: 8 (중요) (벡터 기반: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)
- 중요도: 높음 – SAP 시스템의 완전한 손상 가능성
- 영향을 받는 제품: SAP NetWeaver 애플리케이션 서버(개발 서버 모듈), 2025년 XNUMX월 패치 세트 이전 버전
- 착취: 2025년 2025월부터 활동 중이며 XNUMX년 XNUMX월 악용 사례가 공개된 후 널리 무기화되었습니다.
- 비즈니스 영향: 지속적인 공격자 접근, 데이터 도난, 측면 이동 및 미션 크리티컬 ERP 운영의 잠재적 중단
위협 환경 및 악용
2025년 XNUMX월~XNUMX월 사이에 공격자들이 helper.jsp, cache.jsp 또는 무작위로 명명된 .jsp 파일과 같은 웹 셸을 SAP 서버에 업로드하면서 공격이 활발하게 시작되었습니다. Linux 시스템에서는 Auto-Color라는 은밀한 백도어가 배포되어 역방향 셸, 파일 조작 및 우회 공격이 가능해졌습니다.
2025년 XNUMX월, "Scattered LAPSUS$ Hunters – ShinyHunters"가 이 익스플로잇 스크립트를 공개적으로 게시하여 새로운 대규모 자동 공격을 촉발했습니다. 이 스크립트에는 식별 가능한 브랜딩과 도발이 포함되어 있어 방어자에게 중요한 신호가 됩니다.
기술적인 세부 사항
근본 원인:
'metadatauploader' 엔드포인트가 업로드된 바이너리 모델 파일을 삭제하지 못합니다. 클라이언트가 제공한 'Content-Type: application/octet-stream' 페이로드를 신뢰하여 유효한 SAP 모델 메타데이터로 구문 분석합니다.
트리거 :
관찰된 페이로드: PK(ZIP 헤더)로 시작하여 .properties와 구문 분석 시 코드 실행을 트리거하는 컴파일된 바이트코드를 포함합니다.
영향: SAP NetWeaver 서버 컨텍스트 내에서 임의의 코드 실행으로 인해 종종 전체 시스템이 손상될 수 있습니다.
야생에서의 착취
2025년 3월~4월 : JSP 웹 셸을 이용한 최초 공격 사례가 관찰되었습니다.
2025년 8월 : Scattered LAPSUS$ Hunters – ShinyHunters가 공개한 익스플로잇 도구로 인해 대규모 자동화 공격이 확산되었습니다.
보고된 피해 규모 : Shodan을 통해 스캔한 1,200개 이상의 노출된 SAP NetWeaver 개발 서버에서 공격 시도가 발견되었습니다. 제조, 소매 및 통신 부문에서 여러 건의 침입이 확인되었습니다. 최소 8개 대기업에서 데이터 유출 및 리버스 셸 배포 사례가 확인되었습니다.
착취
공격 체인:
1. 페이로드 준비 – 공격자는 악성 모델 정의나 클래스를 포함하는 ZIP/JAR을 빌드합니다.
2. 페이로드 전달 – application/octet-stream을 사용하여 제작된 HTTP POST를 /metadatauploader로 보냅니다.
3. 업로드 승인 – 서버가 검증 없이 악성 파일을 쓰거나 로드합니다.
4. 실행 – 모델은 NetWeaver에서 처리될 때 실행됩니다.
PCAP의 지표:
– POST /developmentserver/metadatauploader 요청
– Content-Type: PK 접두사가 붙은 바이너리 콘텐츠가 있는 application/octet-stream

보호
– 패치: SAP 2025년 XNUMX월 보안 업데이트를 즉시 적용하세요.
– IPS/IDS 감지:
• CONTENTTYPE=MODEL을 포함하는 /metadatauploader에 대한 POST 요청에 대해 일치합니다.
• HTTP 본문에서 PK로 시작하는 바이너리 페이로드를 감지합니다.
– EDR/XDR: 예기치 않은 자식 프로세스(cmd.exe, powershell 등)를 생성하는 SAP 프로세스를 모니터링합니다.
– 모범 사례: 개발 서버 노출을 신뢰할 수 있는 네트워크에만 제한하세요.
침해 지표(IoC)
| 인공물 | 세부 정보 |
| 1f72bd2643995fab4ecf7150b6367fa1b3fab17afd2abed30a98f075e4913087 | Helper.jsp 웹셸 |
| 794cb0a92f51e1387a6b316b8b5ff83d33a51ecf9bf7cc8e88a619ecb64f1dcf | Cache.jsp 웹셸 |
| 0a866f60537e9decc2d32cbdc7e4dcef9c5929b84f1b26b776d9c2a307c7e36e | rrr141.jsp 웹셸 |
| 4d4f6ea7ebdc0fbf237a7e385885d51434fd2e115d6ea62baa218073729f5249 | rrxx1.jsp 웹셸 |
네트워크 :
– URI: /개발서버/메타데이터업로더?CONTENTTYPE=MODEL&CLIENT=1
– 헤더: 콘텐츠 유형: application/octet-stream
– PK로 시작하는 이진 본문
파일 :
– SAP 모델 디렉토리의 예상치 못한 ZIP/JAR
– 업로드 경로의 .properties 파일 수정
프로세스 :
– SAP NetWeaver 스포닝 시스템 바이너리
MITRE ATT&CK 매핑
– T1190 – 공개 애플리케이션 악용
– T1059 – 명령 실행
– T1105 – Ingress 도구 전송
– T1071.001 – 애플리케이션 계층 프로토콜: 웹 프로토콜

패치 검증
– SAP NetWeaver가 2025년 XNUMX월 릴리스로 패치되었는지 확인하세요.
– 제작된 metadatauploader 요청으로 테스트 – 패치된 서버는 바이너리 페이로드를 거부합니다.
맺음말
CVE-2025-31324는 기업 미들웨어의 안전하지 않은 업로드 엔드포인트 위험을 강조합니다. 검증되지 않은 단일 파일 업로드만으로도 SAP 시스템 전체가 손상될 수 있습니다. SAP가 핵심 비즈니스 운영에서 차지하는 역할을 고려할 때, 이 취약점은 즉각적인 패치 적용 및 악용 시도에 대한 네트워크 모니터링을 통해 최우선 순위로 처리해야 합니다.
참고자료
– SAP 보안 권고(2025년 2025월) – CVE-31324-XNUMX
– 엔비디 – 자세히 보기
– MITRE ATT&CK 프레임워크 – 자세히 보기
퀵힐 프로텍션
모든 Quick Heal 고객은 다음 서명을 통해 이 취약점으로부터 보호됩니다.
- HTTP/CVE-2025-31324!VS.49935
- HTTP/CVE-2025-31324!SP.49639
저자 :
사티아르트 프라카쉬
비닛 사로테
아드립 무케르지



