Rilevato sfruttamento in rete di una vulnerabilità critica in SAP NetWeaver (AL01/250427/CSIRT-ITA)
Data:
27 Aprile 2025 13:03
Impatto Sistemico
Critico (75.38)
Sintesi
Rilevato lo sfruttamento in rete di una vulnerabilità critica nella componente NetWeaver Visual Composer Metadata Uploader di SAP, strumento di modellazione visiva usato per lo sviluppo di applicazioni web.
Note : la CVE-2025-31324 risulta essere sfruttata attivamente in rete.
Note : un Proof of Concept (PoC) per lo sfruttamento della vulnerabilità CVE-2025-31324 risulta disponibile in rete.
Tipologia
- Arbitrary Code Execution
- Arbitrary File Write/Read/Deletion
- Remote Code Execution
- Security Feature Bypass
- Information Disclosure
- Denial of Service
Descrizione e potenziali impatti
È stato recentemente rilevato lo sfruttamento in rete di una vulnerabilità critica nella componente NetWeaver Visual Composer Metadata Uploader di SAP, strumento di modellazione visiva usato per lo sviluppo di applicazioni web. Tale vulnerabilità consentirebbe a un utente malitenzionato non autenticato di caricare file binari eseguibili potenzialmente dannosi con effetti sull’integrita, confidenzialità e disponibilità, compromettendo gravemente il sistema.
Prodotti e/o versioni affette
- Visual Composer Framework, versioni precedenti alla 7.5
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i sistemi seguendo le indicazioni riportate nei bollettini di sicurezza, disponibili nella sezione Riferimenti.
Ove non si utilizzasse la componente VCFramework, il vendor raccomanda di valutare l’implementazione di un workaround temporaneo, che consiste nel disabilitare l’applicazione o di valutarne la disintallazione.
Riferimenti
- https://me.sap.com/notes/3593336
- https://securitybridge.com/blog/cve-2025-31324/
- https://reliaquest.com/blog/threat-spotlight-reliaquest-uncovers-vulnerability-behind-sap-netweaver-compromise/
- https://github.com/Profanatic/ExploitCVE2025
- https://me.sap.com/notes/3594142
CVE
CVE-ID |
---|
CVE-2025-31324 |
Change log
Versione | Note | Data |
---|---|---|
1.0 | Pubblicato il 27-04-2025 | 27/04/2025 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link