• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Технические  / Уязвимость загрузчика метаданных SAP NetWeaver (CVE-2025-31324)
Уязвимость загрузчика метаданных SAP NetWeaver (CVE-2025-31324)
10 сентябрь 2025

Уязвимость загрузчика метаданных SAP NetWeaver (CVE-2025-31324)

Написано Сатьярт Пракаш
Сатьярт Пракаш
Технические

Управляющее резюме

CVE-2025-31324 — это критическая уязвимость удаленного выполнения кода (RCE), затрагивающая SAP NetWeaver Development Server , один из основных компонентов, используемых в корпоративных средах для разработки и интеграции приложений. Уязвимость связана с некорректной проверкой загружаемых файлов моделей через доступную конечную точку metadatauploader . Используя эту уязвимость, злоумышленники могут загружать вредоносные файлы — обычно созданные в виде полезных нагрузок в формате ZIP/JAR-архивов с данными приложения/потока октетов — которые сервер ошибочно обрабатывает как доверенный контент.

Риск значителен, поскольку системы SAP составляют основу глобальных бизнес-операций , обрабатывая финансовые данные, данные о цепочке поставок, кадрах и клиентах. Успешная эксплуатация позволяет злоумышленникам получить доступ к удаленному выполнению кода без аутентификации , что может привести к:

  • Устойчивая позиция в корпоративных сетях
  • Кража конфиденциальных бизнес-данных и интеллектуальная собственность
  • Нарушение критически важных процессов SAP
  • Боковое движение к другим ценным активам внутри организации

Учитывая масштабы развертывания SAP в компаниях из списка Fortune 500 и государственных учреждениях, уязвимость CVE-2025-31324 представляет собой серьезную угрозу , которую специалисты по защите должны оперативно и точно нейтрализовать.

Обзор уязвимостей

  • CVE-идентификатор: CVE-2025-31324
  • Тип Неаутентифицированная произвольная загрузка файлов → Удаленное выполнение кода (RCE)
  • Оценка CVSS: 8 (Критический) (на основе вектора: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)
  • Критичность: Высокий – возможен полный взлом систем SAP
  • Затронутые продукты: Сервер приложений SAP NetWeaver (модуль сервера разработки), версии до набора исправлений сентября 2025 г.
  • Операция: Действует с марта 2025 года, широко используется в военных целях после выпуска эксплойта в августе 2025 года.
  • Воздействие на бизнес: Постоянный доступ злоумышленников, кража данных, горизонтальная миграция и потенциальное нарушение критически важных операций ERP

Ландшафт угроз и их эксплуатация

Активная эксплуатация уязвимости началась в марте–апреле 2025 года. Злоумышленники загружали веб-шеллы, такие как helper.jsp, cache.jsp, или файлы .jsp со случайными именами на серверы SAP. В системах Linux был развёрнут скрытый бэкдор Auto-Color, позволяющий использовать обратные шеллы, манипулировать файлами и выполнять скрытые операции.

В августе 2025 года скрипт эксплойта был публично опубликован группой «Scattered LAPSUS$ Hunters – ShinyHunters», что вызвало новую волну широкомасштабных автоматических атак. Скрипт включает в себя узнаваемый брендинг и насмешки, что является ценным сигналом для защитников.

технические детали

Первопричина:
Конечная точка «metadatauploader» не может очистить загруженные двоичные файлы модели. Она доверяет предоставленным клиентом полезным данным «Content-Type: application/octet-stream» и анализирует их как допустимые метаданные модели SAP.

Trigger:

Наблюдаемые полезные данные: начинаются с PK (заголовок ZIP), встраивают .properties + скомпилированный байт-код, который запускает выполнение кода при синтаксическом анализе.

Воздействие: выполнение произвольного кода в контексте сервера SAP NetWeaver, часто приводящее к полной компрометации системы.

Эксплуатация в дикой природе

Март-апрель 2025 г .: Первое обнаружение уязвимости в веб-оболочках JSP.

Август 2025 г .: Группа Scattered LAPSUS$ Hunters – ShinyHunters выпустила общедоступный инструмент для эксплуатации уязвимости, подпитывающий массовые автоматизированные атаки.

Сообщения о кибератаках : сканирование более 1,200 незащищенных серверов SAP NetWeaver Dev с помощью Shodan выявило попытки взлома. Подтверждены многочисленные вторжения в производственном, розничном и телекоммуникационном секторах. Подтверждены случаи утечки данных и развертывания обратной оболочки как минимум в 8 крупных предприятиях.

Эксплуатация

Цепочка атак:
1. Подготовка полезной нагрузки. Злоумышленник создает ZIP/JAR-файл, содержащий определения вредоносных моделей или классы.
2. Доставка полезной нагрузки — отправьте созданный HTTP POST-запрос в /metadatauploader с помощью application/octet-stream.
3. Загрузка принята – сервер записывает/загружает вредоносный файл без проверки.
4. Выполнение – код выполняется, когда модель обрабатывается NetWeaver.

Показатели в PCAP:
– Запросы POST /developmentserver/metadatauploader
– Тип содержимого: приложение/поток октетов с двоичным содержимым с префиксом PK

Protection

– Исправление: немедленно примените обновления безопасности SAP за сентябрь 2025 г.
– Обнаружение IPS/IDS:
• Сопоставление запросов POST к /metadatauploader, содержащих CONTENTTYPE=MODEL.
• Обнаружение двоичных полезных данных, начинающихся с PK, в теле HTTP.
– EDR/XDR: мониторинг процесса SAP, порождающего непредвиденные дочерние процессы (cmd.exe, powershell и т. д.).
– Лучшая практика: ограничьте доступ к серверам разработки только доверенными сетями.

Индикаторы компрометации (IoCs)

Артефакт Описание
1f72bd2643995fab4ecf7150b6367fa1b3fab17afd2abed30a98f075e4913087 Helper.jsp веб-оболочка
794cb0a92f51e1387a6b316b8b5ff83d33a51ecf9bf7cc8e88a619ecb64f1dcf Cache.jsp веб-оболочка
0a866f60537e9decc2d32cbdc7e4dcef9c5929b84f1b26b776d9c2a307c7e36e rrr141.jsp веб-оболочка
4d4f6ea7ebdc0fbf237a7e385885d51434fd2e115d6ea62baa218073729f5249 rrxx1.jsp веб-оболочка

 

Сети:
– URI: /developmentserver/metadatauploader?CONTENTTYPE=MODEL&CLIENT=1
– Заголовки: Content-Type: application/octet-stream
– Бинарное тело, начинающееся с PK

файлы:
– Неожиданный ZIP/JAR в каталогах моделей SAP
– Изменены файлы .properties в путях загрузки.
Процессы:
– SAP NetWeaver порождает системные двоичные файлы

MITRE ATT&CK Картографирование

– T1190 – Эксплуатация публичного приложения
– T1059 – Выполнение команды
– T1105 – Передача входного инструмента
– T1071.001 – Протокол прикладного уровня: веб-протоколы

Проверка патча

– Подтверждено, что SAP NetWeaver обновлен до версии от сентября 2025 года.
– Тест с созданным запросом на загрузку метаданных – пропатченные серверы отклоняют двоичные полезные данные.

Заключение

Уязвимость CVE-2025-31324 подчеркивает риски, связанные с небезопасными конечными точками загрузки в корпоративном промежуточном программном обеспечении. Загрузка одного непроверенного файла может привести к полной компрометации системы SAP. Учитывая роль SAP в основных бизнес-процессах, эту уязвимость следует рассматривать как высокоприоритетную, требуя немедленного исправления и мониторинга сети на предмет попыток эксплуатации.

Референсы

– Рекомендации по безопасности SAP (сентябрь 2025 г.) – CVE-2025-31324
– ПНВ – Читать
– Структура MITRE ATT&CK – Читать

 

Защита от быстрого восстановления

Все клиенты Quick Heal защищены от этой уязвимости следующими сигнатурами:

  • HTTP/CVE-2025-31324!VS.49935
  • HTTP/CVE-2025-31324!SP.49639

 

Авторы:
Сатьярт Пракаш
Винет Сароте
Адрип Мукерджи

 предыдущий постКритическая роль Mobile Device Management (MDM) в организациях...
Следующий пост  Почему искусственный интеллект в SecOps — ваш недостающий щит безопасности 
Сатьярт Пракаш

О Сатьярте Пракаше

Сатьярт Пракаш работает исследователем в области безопасности в Quick Heal Security Labs. Его интересы лежат в области исследования угроз и поиска эффективных решений с помощью...

Статьи Сатьярта Пракаша »

Похожие статьи

  • Злоупотребление проверенными бизнес-процессами: многоэтапная кампания по краже данных из-за чужих ресурсов.

    Июль 22, 2026
  • За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    Июль 17, 2026
  • Операция ShadowRecruit: Кампания по распространению вредоносного ПО, ориентированная на поиск работы и использующая ControlR и Google Sheets для атаки на соискателей из Индии.

    Июль 14, 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации