• Producten en services
        • Cloud

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Kleine bedrijven

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cyberbeveiliging & Data Privacy Bewustzijn
  • Oplossingen
    • BFSI
    • Educatie
    • Overheid
    • Gezondheidszorg
    • ITeS
    • Productie
  • Over ons
    • Over ons Seqrite
    • Leiderschap
    • Onderscheidingen en certificeringen
    • Newsroom
  • Partners
    • Partner Program
    • Partner zoeken
    • Word een Partner
  • Support
  • Informatiebronnen
    • Blogs
    • Whitepapers
    • Datasheets
    • Casestudies
    • Bedreigingsrapporten
    • Handleidingen
    • PoV
    • Begrip Data Privacy
    • Check uw risicoscore
    • DPDP-dialogen
    • Privacy-uur
Seqrite <font dir="auto" style="vertical-align: inherit;">Labs</font> Blog
Contact Onder aanval?
  • Producten en services
        • Cloud

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Kleine bedrijven

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cyberbeveiliging & Data Privacy Bewustzijn
  • Oplossingen
    • BFSI
    • Educatie
    • Overheid
    • Gezondheidszorg
    • ITeS
    • Productie
  • Over ons
    • Over ons Seqrite
    • Leiderschap
    • Onderscheidingen en certificeringen
    • Newsroom
  • Partners
    • Partner Program
    • Partner zoeken
    • Word een Partner
  • Support
  • Informatiebronnen
    • Blogs
    • Whitepapers
    • Datasheets
    • Casestudies
    • Bedreigingsrapporten
    • Handleidingen
    • PoV
    • Begrip Data Privacy
    • Check uw risicoscore
    • DPDP-dialogen
    • Privacy-uur
Home  /  Technisch  / Kwetsbaarheid in SAP NetWeaver Metadata Uploader (CVE-2025-31324)
Kwetsbaarheid in SAP NetWeaver-metadata-uploader (CVE-2025-31324)
10 September 2025

Kwetsbaarheid in SAP NetWeaver-metadata-uploader (CVE-2025-31324)

Geschreven door Satyarth Prakash
Satyarth Prakash
Technisch

Samenvatting

CVE-2025-31324 is een kritieke kwetsbaarheid voor het uitvoeren van code op afstand (RCE) die de SAP NetWeaver Development Server treft , een van de kerncomponenten die in bedrijfsomgevingen worden gebruikt voor applicatieontwikkeling en -integratie. De kwetsbaarheid komt voort uit onjuiste validatie van geüploade modelbestanden via het blootgestelde metadatauploader- eindpunt. Door deze zwakte te misbruiken, kunnen aanvallers kwaadaardige bestanden uploaden – doorgaans gemaakt als applicatie-/octetstream ZIP/JAR-payloads – die de server ten onrechte als betrouwbare inhoud verwerkt.

Het risico is aanzienlijk omdat SAP-systemen de ruggengraat vormen van de wereldwijde bedrijfsactiviteiten en de financiën, toeleveringsketen, personeelszaken en klantgegevens beheren. Succesvolle exploitatie stelt aanvallers in staat om ongeautoriseerde uitvoering van code op afstand te verkrijgen , wat kan leiden tot:

  • Aanhoudende steun in bedrijfsnetwerken
  • Diefstal van gevoelige bedrijfsgegevens en intellectueel eigendom
  • Verstoring van kritische SAP-gestuurde processen
  • Zijwaartse beweging naar andere waardevolle activa binnen de organisatie

Gezien de schaal waarop SAP wordt ingezet bij Fortune 500-bedrijven en overheidsinstellingen, vormt CVE-2025-31324 een ernstige bedreiging die beveiligingsspecialisten met spoed en precisie moeten aanpakken.

Overzicht van kwetsbaarheden

  • CVE-ID: CVE-2025-31324
  • Type: Ongeverifieerde willekeurige bestandsupload → Externe code-uitvoering (RCE)
  • CVSS-score: 8 (kritisch) (gebaseerd op vector: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)
  • Kritiek: Hoge – volledige compromittering van SAP-systemen mogelijk
  • Betreffende producten: SAP NetWeaver Application Server (Development Server-module), versies vóór de patchset van september 2025
  • gebruik: Actief sinds maart 2025, op grote schaal gebruikt als wapen na de release van de exploit in augustus 2025
  • Zakelijke impact: Aanhoudende toegang door aanvallers, gegevensdiefstal, laterale verplaatsing en mogelijke verstoring van bedrijfskritische ERP-activiteiten

Bedreigingslandschap en exploitatie

Actieve exploitatie begon in maart-april 2025, toen aanvallers webshells zoals helper.jsp, cache.jsp of willekeurig benoemde .jsp-bestanden naar SAP-servers uploadden. Op Linux-systemen werd een sluwe backdoor genaamd Auto-Color geïmplementeerd, die reverse shells, bestandsmanipulatie en ontwijkende handelingen mogelijk maakte.

In augustus 2025 werd het exploitscript openbaar gemaakt door "Scattered LAPSUS$ Hunters – ShinyHunters", wat een nieuwe golf van wijdverspreide automatische aanvallen veroorzaakte. Het script bevat herkenbare branding en hoon, waardevolle signalen voor verdedigers.

Technische gegevens

Oorzaak:
Het 'metadatauploader'-eindpunt kan geüploade binaire modelbestanden niet opschonen. Het vertrouwt de door de client aangeleverde 'Content-Type: application/octet-stream'-payloads en parseert deze als geldige SAP-modelmetadata.

Trigger:

Geobserveerde payloads: beginnen met PK (ZIP-header), met daarin .properties + gecompileerde bytecode die de uitvoering van de code activeert wanneer deze wordt geparseerd.

Impact: willekeurige uitvoering van code binnen de SAP NetWeaver-servercontext, wat vaak leidt tot een volledige systeemcompromittering.

Exploitatie in het wild

Maart-april 2025 : Eerste waargenomen exploitatie met JSP-webshells.

Augustus 2025 : Openbare exploittool uitgebracht door Scattered LAPSUS$ Hunters – ShinyHunters, die massale geautomatiseerde aanvallen aanwakkert.

Gerapporteerde schade : Meer dan 1,200 blootgestelde SAP NetWeaver Dev-servers die door Shodan zijn gescand, vertoonden pogingen tot exploitatie. Meerdere bevestigde inbraken in de productie-, detailhandel- en telecomsector. Incidenten van data-exfiltratie en de inzet van reverse shells zijn bevestigd bij ten minste 8 grote bedrijven.

Exploitatiefase

Aanvalsketen:
1. Payload voorbereiden – Aanvaller bouwt een ZIP/JAR met schadelijke modeldefinities of klassen.
2. Lever Payload – Stuur een geconstrueerde HTTP POST naar /metadatauploader met application/octet-stream.
3. Upload geaccepteerd – Server schrijft/laadt het schadelijke bestand zonder validatie.
4. Uitvoering – Code wordt uitgevoerd wanneer het model wordt verwerkt door NetWeaver.

Indicatoren in PCAP:
– POST /developmentserver/metadatauploader-verzoeken
– Content-Type: toepassing/octet-stream met PK-geprefixte binaire inhoud

Bescherming

– Patch: Pas de SAP-beveiligingsupdates van september 2025 onmiddellijk toe.
– IPS/IDS-detectie:
• Match op POST-verzoeken naar /metadatauploader die CONTENTTYPE=MODEL bevat.
• Binaire payloads detecteren die beginnen met PK in de HTTP-body.
– EDR/XDR: Controleer of SAP-processen onverwachte onderliggende processen genereren (cmd.exe, PowerShell, etc.).
– Aanbevolen werkwijze: Beperk de blootstelling van ontwikkelservers tot vertrouwde netwerken.

Indicatoren van compromis (IoC's)

Artefact Details
1f72bd2643995fab4ecf7150b6367fa1b3fab17afd2abed30a98f075e4913087 Helper.jsp webshell
794cb0a92f51e1387a6b316b8b5ff83d33a51ecf9bf7cc8e88a619ecb64f1dcf Cache.jsp webshell
0a866f60537e9decc2d32cbdc7e4dcef9c5929b84f1b26b776d9c2a307c7e36e rrr141.jsp webshell
4d4f6ea7ebdc0fbf237a7e385885d51434fd2e115d6ea62baa218073729f5249 rrxx1.jsp webshell

 

Netwerk:
– URI: /ontwikkelingsserver/metadatauploader?CONTENTTYPE=MODEL&CLIENT=1
– Headers: Content-Type: application/octet-stream
– Binair lichaam beginnend met PK

bestanden:
– Onverwachte ZIP/JAR in SAP-modelmappen
– Gewijzigde .properties-bestanden in uploadpaden
Processen:
– SAP NetWeaver spawning systeem binaire bestanden

MITRE ATT&CK-kaart

– T1190 – Exploiteer een openbare applicatie
– T1059 – Opdrachtuitvoering
– T1105 – Ingress Tool Transfer
– T1071.001 – Application Layer Protocol: Webprotocollen

Patchverificatie

– Bevestig dat SAP NetWeaver is gepatcht naar de release van september 2025.
– Test met een op maat gemaakt metadatauploader-verzoek – gepatchte servers weigeren binaire payloads.

Conclusie

CVE-2025-31324 benadrukt de risico's van onveilige upload-endpoints in enterprise middleware. Eén enkele niet-gevalideerde bestandsupload kan leiden tot een volledige inbreuk op het SAP-systeem. Gezien de rol van SAP in de kernactiviteiten van het bedrijf, dient deze kwetsbaarheid met hoge prioriteit te worden behandeld, met onmiddellijke patching en netwerkmonitoring op exploitpogingen.

Referenties

– SAP-beveiligingsadvies (september 2025) – CVE-2025-31324
– NVD – Meer informatie
– MITRE ATT&CK-framework – Meer informatie

 

Snelle genezingsbescherming

Alle Quick Heal-klanten worden tegen deze kwetsbaarheid beschermd door de volgende handtekeningen:

  • HTTP/CVE-2025-31324!VS.49935
  • HTTP/CVE-2025-31324!SP.49639

 

Auteurs:
Satyarth Prakash
Vineet Sarote
Adrip Mukherjee

 Vorig berichtCruciale rol van Mobile Device Management (MDM) in organisaties ...
Volgend bericht  Waarom AI-assistentie bij SecOps uw ontbrekende beveiligingsschild is 
Satyarth Prakash

Over Satyarth Prakash

Satyarth Prakash werkt als beveiligingsonderzoeker bij Quick Heal Security Labs. Zijn interesse ligt in dreigingsonderzoek en het verkennen van effectieve oplossingen via...

Artikelen door Satyarth Prakash »

gerelateerde berichten

  • Operatie QUICSILVER: China-connectie-actor richt zich op Myanmarese diplomaten via VHD-geleverde Go Backdoor-aanval

    Operatie QUICSILVER: China-connectie-actor richt zich op Myanmarese diplomaten via VHD-geleverde Go Backdoor-aanval

    August 17, 2026
  • Misbruik van vertrouwde bedrijfsworkflows: een meerfasige campagne van een zogenaamde 'phantom stealer'.

    July 22, 2026
  • Achter de schermen van de terugbetaling: van btw-phishing tot Remcos RAT via een meerstaps .NET-infectieketen

    July 17, 2026
Aanbevolen auteurs
  • Seqrite
    Seqrite

    Seqrite is een toonaangevende leverancier van cybersecurityoplossingen voor bedrijven. Met een focus op...

    Lees meer artikelen van Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ik ben een fervent schrijver die graag content schrijft over opkomende technologieën en...

    Lees meer artikelen van Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ik ben een gepassioneerd cybersecurity-liefhebber en een toegewijd schrijver. Met een talent...

    Lees meer artikelen van Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar is de gezamenlijke algemeen directeur van Quick Heal Technologies...

    Lees meer artikelen van Sanjay Katkar
onderwerpen
geneigd (25) Cyber ​​aanval (36) cyberaanvallen (58) Cyber ​​aanval (16) cyberaanvallen (15) Cybersecurity (342) internetveiligheid (34) Cyberdreiging (33) cyber bedreigingen (51) datalek (56) datalekken (29) Data Loss (28) Data verlies voorkomen (34) data privacy (16) gegevensbescherming (34) gegevensbeveiliging (19) DLP (50) DPDP (14) DPDPA (17) Encryptie (16) eindpuntbeveiliging (113) Enterprise-beveiliging (20) Exploiteren (13) GDPR (14) malware (76) malware-analyse (14) malware-aanval (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netwerk veiligheid (26) Phishing (30) Ransomware (69) ransomware-aanval (31) ransomware-aanvallen (31) ransomware-bescherming (17) Seqrite (41) Seqrite Encryptie (27) Seqrite EPS (33) Seqrite Services (16) bedreigingsdetectie (14) Threat Intelligentie (22) UTM (34) Kwetsbaarheid (16) nul vertrouwen (13)
Seqrite <font dir="auto" style="vertical-align: inherit;">Labs</font>

Toonaangevende leverancier van IT-beveiligingsoplossingen voor ondernemingen, die de beveiliging van eindpunten, gegevens en netwerken vereenvoudigt met toonaangevende oplossingen voor het voorkomen, detecteren en aanpakken van bedreigingen wereldwijd.

Lees meer over Seqrite

Volg ons:

Ontvang onze nieuwsbrief

Blijf op de hoogte van de laatste trends en inzichten op het gebied van cyberbeveiliging.

het laden
Producten en services
  • Cloud
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Op Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Microbedrijf
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cyberbeveiliging & Data Privacy Bewustzijn
Informatiebronnen
  • Blogs
  • Whitepapers
  • Datasheets
  • Bedreigingsrapporten
  • Handleidingen
  • PoV
  • Begrip Data Privacy
  • DPDP-dialogen
  • Beleid en naleving
  • EULA
  • GoDeep.AI
  • SIA
  • Privacy-uur
Contact
  • Geregistreerde kantoren
  • Laten we het over cyberbeveiliging hebben
Support
  • Technische ondersteuning
  • Software downloaden
  • Offline-updater
  • firmware Upgrades
  • Upgrades
  • productdocumentatie
Over Ons
  • Over ons Seqrite
  • Leiderschap
  • Onderscheidingen en erkenning
  • Newsroom
Partners
  • Partner Program
  • Partner zoeken
  • Word een Partner
  • Seqrite Certificering

© 2026 Quick Heal Technologies Ltd.

Sitemap privacybeleid Wettelijke vermeldingen Cookiebeleid Gebruiksvoorwaarden