Muhtasari
CVE-2025-31324 ni udhaifu muhimu wa utekelezaji wa msimbo wa mbali (RCE) unaoathiri Seva ya Maendeleo ya SAP NetWeaver , mojawapo ya vipengele vikuu vinavyotumika katika mazingira ya biashara kwa ajili ya ukuzaji na ujumuishaji wa programu. Udhaifu huu unatokana na uthibitishaji usiofaa wa faili za modeli zilizopakiwa kupitia sehemu ya mwisho ya kipakiaji cha metadata kilicho wazi . Kwa kutumia udhaifu huu, washambuliaji wanaweza kupakia faili hasidi—kwa kawaida hutengenezwa kama mizani ya malipo ya programu/octet-stream ZIP/JAR—ambayo seva huchakata kimakosa kama maudhui yanayoaminika.
Hatari hiyo ni kubwa kwa sababu mifumo ya SAP huunda uti wa mgongo wa shughuli za biashara duniani , kushughulikia fedha, mnyororo wa ugavi, rasilimali watu, na data ya wateja. Unyonyaji uliofanikiwa huwawezesha wapinzani kupata utekelezaji wa msimbo wa mbali usiothibitishwa , ambao unaweza kusababisha:
- Msimamo unaoendelea katika mitandao ya biashara
- Wizi wa data nyeti ya biashara na mali miliki
- Usumbufu wa michakato muhimu inayoendeshwa na SAP
- Harakati ya baadaye kuelekea mali nyingine za thamani ya juu ndani ya shirika
Kwa kuzingatia kiwango ambacho SAP inatumika katika makampuni na taasisi za serikali za Fortune 500, CVE-2025-31324 inaleta tishio kubwa ambalo watetezi lazima walishughulikie kwa uharaka na usahihi.
Muhtasari wa Athari
- CVE ID: CVE-2025-31324
- Aina: Upakiaji wa Faili Kiholela ambao haujaidhinishwa → Utekelezaji wa Msimbo wa Mbali (RCE)
- Alama ya CVSS: 8 (Muhimu) (kulingana na vekta: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)
- Umuhimu: High - maelewano kamili ya mifumo ya SAP inawezekana
- Bidhaa Zilizoathiriwa: Seva ya Maombi ya SAP NetWeaver (moduli ya Seva ya Maendeleo), matoleo ya kabla ya seti ya viraka vya Septemba 2025
- Unyonyaji: Imetumika tangu Machi 2025, ikiwa na silaha nyingi baada ya kutolewa kwa matumizi mabaya ya Agosti 2025
- Athari za Biashara: Ufikiaji wa mshambulizi unaoendelea, wizi wa data, harakati za baadaye, na uwezekano wa usumbufu wa shughuli muhimu za ERP.
Mazingira ya Tishio & Unyonyaji
Unyonyaji unaoendelea ulianza Machi-Aprili 2025, huku wavamizi wakipakia makombora ya wavuti kama vile helper.jsp, cache.jsp, au faili zilizopewa jina nasibu za .jsp kwenye seva za SAP . Kwenye mifumo ya Linux, mlango wa nyuma usio na kifani unaoitwa Auto-Color uliwekwa, kuwezesha makombora ya kurudi nyuma, upotoshaji wa faili na utendakazi wa kukwepa .
Mnamo Agosti 2025, hati ya matumizi mabaya ilichapishwa hadharani na "Wawindaji Waliotawanyika wa LAPSUS$ - ShinyHunters," na kusababisha wimbi jipya la mashambulizi ya kiotomatiki yaliyoenea. Hati hii inajumuisha chapa zinazotambulika na dhihaka, ishara muhimu kwa watetezi.
Ufundi Mawasiliano
Sababu kuu:
Sehemu ya mwisho ya 'kipakiaji cha metadata' inashindwa kusafisha faili za muundo wa jozi zilizopakiwa. Inaamini mizigo ya malipo ya 'Aina ya Maudhui: programu/octet-stream' inayotolewa na mteja na inaichanganua kama metadata halali ya muundo wa SAP.
Shida:
Malipo Yanayozingatiwa: Anza na PK (kichwa cha ZIP), ukipachika .properties + bytecode iliyokusanywa ambayo huanzisha utekelezaji wa msimbo unapochanganuliwa.
Athari: Utekelezaji wa nambari kiholela ndani ya muktadha wa seva ya SAP NetWeaver, mara nyingi husababisha maelewano kamili ya mfumo.
Unyonyaji Porini
Machi–Aprili 2025 : Unyonyaji wa kwanza ulioonekana kwa kutumia maganda ya wavuti ya JSP.
Agosti 2025 : Zana ya unyonyaji wa umma iliyotolewa na Scattered LAPSUS$ Hunters - ShinyHunters, ikichochea mashambulizi ya kiotomatiki ya wingi.
Havoc Iliyoripotiwa : Zaidi ya seva 1,200 za SAP NetWeaver Dev zilizogunduliwa zilizochanganuliwa kwenye Shodan zilionyesha majaribio ya unyonyaji. Uvamizi mwingi uliothibitishwa katika sekta za utengenezaji, rejareja, na mawasiliano ya simu. Matukio ya uchujaji wa data na upelekaji wa shell kinyume yalithibitishwa katika angalau biashara 8 kubwa.
Kutumia
Msururu wa Mashambulizi:
1. Tayarisha Upakiaji - Mshambulizi huunda ZIP/JAR iliyo na ufafanuzi au madarasa ya miundo hasidi.
2. Sambaza Upakiaji - Tuma POST iliyoundwa iliyoundwa kwa HTTP kwa /metadatauploader na application/octet-stream.
3. Upakiaji Unakubaliwa - Seva inaandika / kupakia faili mbaya bila uthibitisho.
4. Utekelezaji - Kanuni inatekelezwa wakati mtindo unachakatwa na NetWeaver.
Viashiria katika PCAP:
- Maombi ya POST /developmentserver/metadatauploader
- Aina ya Yaliyomo: programu-tumizi/mtiririko wa octet na maudhui ya binary yenye kiambishi awali cha PK

ulinzi
- Kiraka: Tumia sasisho za usalama za SAP Septemba 2025 mara moja.
- Utambuzi wa IPS/IDS:
• Linganisha kwenye maombi ya POST kwa /metadatauploader iliyo na CONTENTTYPE=MODEL.
• Tambua upakiaji wa jozi unaoanza na PK katika sehemu ya HTTP.
- EDR/XDR: Fuatilia mchakato wa SAP unaozalisha michakato isiyotarajiwa ya mtoto (cmd.exe, powershell, nk).
- Mazoezi Bora: Zuia udhihirisho wa seva ya ukuzaji kwa mitandao inayoaminika pekee.
Viashiria vya Maelewano (IoCs)
| Artifact | Maelezo |
| 1f72bd2643995fab4ecf7150b6367fa1b3fab17afd2abed30a98f075e4913087 | Helper.jsp webshell |
| 794cb0a92f51e1387a6b316b8b5ff83d33a51ecf9bf7cc8e88a619ecb64f1dcf | Cache.jsp webshell |
| 0a866f60537e9decc2d32cbdc7e4dcef9c5929b84f1b26b776d9c2a307c7e36e | rrr141.jsp webshell |
| 4d4f6ea7ebdc0fbf237a7e385885d51434fd2e115d6ea62baa218073729f5249 | rrxx1.jsp webshell |
Mtandao:
– URI: /developmentserver/metadatauploader?CONTENTTYPE=MODEL&CLIENT=1
- Vichwa: Aina ya Yaliyomo: programu/mkondo wa octet
- Mwili wa binary unaoanza na PK
Files:
- ZIP / JAR isiyotarajiwa katika saraka za mfano za SAP
- Faili za .sifa zilizobadilishwa katika njia za upakiaji
Mchakato:
- Binari za mfumo wa SAP NetWeaver
Ramani ya MITER ATT&CK
- T1190 - Tumia Maombi ya Kuangalia Umma
- T1059 - Utekelezaji wa Amri
- T1105 - Uhamisho wa Zana ya Ingress
– T1071.001 – Itifaki ya Tabaka la Maombi: Itifaki za Wavuti

Uthibitishaji wa Kiraka
- Thibitisha kutolewa kwa SAP NetWeaver hadi Septemba 2025.
- Jaribio ukitumia ombi la kipakiaji cha metadata iliyoundwa - seva zilizotiwa viraka zinakataa upakiaji wa njia mbili.
Hitimisho
CVE-2025-31324 inaangazia hatari za sehemu zisizo salama za upakiaji katika programu ya kati ya biashara. Upakiaji wa faili moja ambao haujathibitishwa unaweza kusababisha maelewano kamili ya mfumo wa SAP. Kwa kuzingatia jukumu la SAP katika shughuli za msingi za biashara, uwezekano huu wa kuathirika unapaswa kuchukuliwa kama kipaumbele cha juu kwa kuweka viraka mara moja na ufuatiliaji wa mtandao kwa majaribio ya kunyonya.
Marejeo
- Ushauri wa Usalama wa SAP (Septemba 2025) - CVE-2025-31324
- NVD - Soma zaidi
- Mfumo wa MITER ATT&CK - Soma zaidi
Ulinzi wa haraka wa uponyaji
Wateja wote wa Quick Heal wanalindwa dhidi ya athari hii kwa sahihi zifuatazo:
- HTTP/CVE-2025-31324!VS.49935
- HTTP/CVE-2025-31324!SP.49639
waandishi:
Satyarth Prakash
Vineet Sarote
Adrip Mukherjee



