Управляющее резюме
CVE-2025-31324 — это критическая уязвимость удаленного выполнения кода (RCE), затрагивающая SAP NetWeaver Development Server , один из основных компонентов, используемых в корпоративных средах для разработки и интеграции приложений. Уязвимость связана с некорректной проверкой загружаемых файлов моделей через доступную конечную точку metadatauploader . Используя эту уязвимость, злоумышленники могут загружать вредоносные файлы — обычно созданные в виде полезных нагрузок в формате ZIP/JAR-архивов с данными приложения/потока октетов — которые сервер ошибочно обрабатывает как доверенный контент.
Риск значителен, поскольку системы SAP составляют основу глобальных бизнес-операций , обрабатывая финансовые данные, данные о цепочке поставок, кадрах и клиентах. Успешная эксплуатация позволяет злоумышленникам получить доступ к удаленному выполнению кода без аутентификации , что может привести к:
- Устойчивая позиция в корпоративных сетях
- Кража конфиденциальных бизнес-данных и интеллектуальная собственность
- Нарушение критически важных процессов SAP
- Боковое движение к другим ценным активам внутри организации
Учитывая масштабы развертывания SAP в компаниях из списка Fortune 500 и государственных учреждениях, уязвимость CVE-2025-31324 представляет собой серьезную угрозу , которую специалисты по защите должны оперативно и точно нейтрализовать.
Обзор уязвимостей
- CVE-идентификатор: CVE-2025-31324
- Тип Неаутентифицированная произвольная загрузка файлов → Удаленное выполнение кода (RCE)
- Оценка CVSS: 8 (Критический) (на основе вектора: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)
- Критичность: Высокий – возможен полный взлом систем SAP
- Затронутые продукты: Сервер приложений SAP NetWeaver (модуль сервера разработки), версии до набора исправлений сентября 2025 г.
- Операция: Действует с марта 2025 года, широко используется в военных целях после выпуска эксплойта в августе 2025 года.
- Воздействие на бизнес: Постоянный доступ злоумышленников, кража данных, горизонтальная миграция и потенциальное нарушение критически важных операций ERP
Ландшафт угроз и их эксплуатация
Активная эксплуатация уязвимости началась в марте–апреле 2025 года. Злоумышленники загружали веб-шеллы, такие как helper.jsp, cache.jsp, или файлы .jsp со случайными именами на серверы SAP. В системах Linux был развёрнут скрытый бэкдор Auto-Color, позволяющий использовать обратные шеллы, манипулировать файлами и выполнять скрытые операции.
В августе 2025 года скрипт эксплойта был публично опубликован группой «Scattered LAPSUS$ Hunters – ShinyHunters», что вызвало новую волну широкомасштабных автоматических атак. Скрипт включает в себя узнаваемый брендинг и насмешки, что является ценным сигналом для защитников.
технические детали
Первопричина:
Конечная точка «metadatauploader» не может очистить загруженные двоичные файлы модели. Она доверяет предоставленным клиентом полезным данным «Content-Type: application/octet-stream» и анализирует их как допустимые метаданные модели SAP.
Trigger:
Наблюдаемые полезные данные: начинаются с PK (заголовок ZIP), встраивают .properties + скомпилированный байт-код, который запускает выполнение кода при синтаксическом анализе.
Воздействие: выполнение произвольного кода в контексте сервера SAP NetWeaver, часто приводящее к полной компрометации системы.
Эксплуатация в дикой природе
Март-апрель 2025 г .: Первое обнаружение уязвимости в веб-оболочках JSP.
Август 2025 г .: Группа Scattered LAPSUS$ Hunters – ShinyHunters выпустила общедоступный инструмент для эксплуатации уязвимости, подпитывающий массовые автоматизированные атаки.
Сообщения о кибератаках : сканирование более 1,200 незащищенных серверов SAP NetWeaver Dev с помощью Shodan выявило попытки взлома. Подтверждены многочисленные вторжения в производственном, розничном и телекоммуникационном секторах. Подтверждены случаи утечки данных и развертывания обратной оболочки как минимум в 8 крупных предприятиях.
Эксплуатация
Цепочка атак:
1. Подготовка полезной нагрузки. Злоумышленник создает ZIP/JAR-файл, содержащий определения вредоносных моделей или классы.
2. Доставка полезной нагрузки — отправьте созданный HTTP POST-запрос в /metadatauploader с помощью application/octet-stream.
3. Загрузка принята – сервер записывает/загружает вредоносный файл без проверки.
4. Выполнение – код выполняется, когда модель обрабатывается NetWeaver.
Показатели в PCAP:
– Запросы POST /developmentserver/metadatauploader
– Тип содержимого: приложение/поток октетов с двоичным содержимым с префиксом PK

Protection
– Исправление: немедленно примените обновления безопасности SAP за сентябрь 2025 г.
– Обнаружение IPS/IDS:
• Сопоставление запросов POST к /metadatauploader, содержащих CONTENTTYPE=MODEL.
• Обнаружение двоичных полезных данных, начинающихся с PK, в теле HTTP.
– EDR/XDR: мониторинг процесса SAP, порождающего непредвиденные дочерние процессы (cmd.exe, powershell и т. д.).
– Лучшая практика: ограничьте доступ к серверам разработки только доверенными сетями.
Индикаторы компрометации (IoCs)
| Артефакт | Описание |
| 1f72bd2643995fab4ecf7150b6367fa1b3fab17afd2abed30a98f075e4913087 | Helper.jsp веб-оболочка |
| 794cb0a92f51e1387a6b316b8b5ff83d33a51ecf9bf7cc8e88a619ecb64f1dcf | Cache.jsp веб-оболочка |
| 0a866f60537e9decc2d32cbdc7e4dcef9c5929b84f1b26b776d9c2a307c7e36e | rrr141.jsp веб-оболочка |
| 4d4f6ea7ebdc0fbf237a7e385885d51434fd2e115d6ea62baa218073729f5249 | rrxx1.jsp веб-оболочка |
Сети:
– URI: /developmentserver/metadatauploader?CONTENTTYPE=MODEL&CLIENT=1
– Заголовки: Content-Type: application/octet-stream
– Бинарное тело, начинающееся с PK
файлы:
– Неожиданный ZIP/JAR в каталогах моделей SAP
– Изменены файлы .properties в путях загрузки.
Процессы:
– SAP NetWeaver порождает системные двоичные файлы
MITRE ATT&CK Картографирование
– T1190 – Эксплуатация публичного приложения
– T1059 – Выполнение команды
– T1105 – Передача входного инструмента
– T1071.001 – Протокол прикладного уровня: веб-протоколы

Проверка патча
– Подтверждено, что SAP NetWeaver обновлен до версии от сентября 2025 года.
– Тест с созданным запросом на загрузку метаданных – пропатченные серверы отклоняют двоичные полезные данные.
Заключение
Уязвимость CVE-2025-31324 подчеркивает риски, связанные с небезопасными конечными точками загрузки в корпоративном промежуточном программном обеспечении. Загрузка одного непроверенного файла может привести к полной компрометации системы SAP. Учитывая роль SAP в основных бизнес-процессах, эту уязвимость следует рассматривать как высокоприоритетную, требуя немедленного исправления и мониторинга сети на предмет попыток эксплуатации.
Референсы
– Рекомендации по безопасности SAP (сентябрь 2025 г.) – CVE-2025-31324
– ПНВ – Читать
– Структура MITRE ATT&CK – Читать
Защита от быстрого восстановления
Все клиенты Quick Heal защищены от этой уязвимости следующими сигнатурами:
- HTTP/CVE-2025-31324!VS.49935
- HTTP/CVE-2025-31324!SP.49639
Авторы:
Сатьярт Пракаш
Винет Сароте
Адрип Мукерджи



