SAP, şüpheli bir uzaktan kod yürütme (RCE) sıfır gün kusurunu aktif olarak kullanma sunucularına sömürülen bant dışı acil netweaver güncellemeleri yayınladı.
CVE-2025-31324 altında izlenen ve kritik olarak derecelendirilen güvenlik açığı (CVSS V3 skoru: 10.0), SAP NetWeaver Visual Composer'da, özellikle meta veri yükleyici bileşeninde kimliği doğrulanmamış bir dosya yükleme güvenlik açığıdır.
Saldırganların, oturum açmadan kötü amaçlı yürütülebilir dosyalar yüklemelerine olanak tanır ve potansiyel olarak uzaktan kod yürütülmesine ve tam sistem uzlaşmasına yol açar.
Satıcının bülteni halka açık olmasa da, Reliaquest bu hafta başlarında SAP NetWeaver görsel bestecisi, özellikle CVE-2025-31324 ile hizalanan '/geliştirme serisi/metadatauploader' uç noktasında aktif olarak sömürülen bir güvenlik açığı hakkında rapor verdi.
Reliaquest, SAP NetWeaver'daki yetkisiz dosya yüklemeleri yoluyla birden fazla müşterinin tehlikeye atıldığını ve saldırganların JSP webshells'i kamuya açık dizinlere yüklediğini bildirdi.
Bu yüklemeler, JSP dosyalarına basit GET istekleri aracılığıyla uzaktan kod yürütme, tarayıcıdan komut yürütme, dosya yönetimi eylemleri (yükleme/indirme) ve daha fazlasını etkinleştirdi.
Sıkıştırma sonrası aşamada, saldırganlar 'Brute Ratel' kırmızı takım aracını, 'Cennetin Kapısı' güvenlik atlama tekniğini konuşlandırdı ve MSBUILD ile derlenmiş kodu Stealth için dllhost.exe'ye enjekte etti.
Recequest, raporda sömürünün kimlik doğrulama gerektirmediğini ve uzlaşılmış sistemlerin tamamen yamalandığını, bu da sıfır gün istismarı tarafından hedeflendiğini belirtti.
Güvenlik firması WatchTowr ayrıca BleepingComputer'a CVE-2025-31324 ile bağlantılı aktif sömürü gördüklerini doğruladı.
WatchTowr CEO'su Benjamin Harris, "Kimlik doğrulanmamış saldırganlar, keyfi dosyaları bir SAP NetWeaver örneğine yüklemek için yerleşik işlevselliği kötüye kullanabilir, bu da tam uzak uzak kod yürütme ve toplam sistem uzlaşması anlamına gelir."
"WatchTowr, bu güvenlik açığını Web Shell'i maruz kalan sistemlere bırakmak ve daha fazla erişim elde etmek için bu güvenlik açığını kullanan tehdit aktörleri tarafından aktif sömürü görüyor."
Diyerek şöyle devam etti: "Bu aktif aktif sömürü ve yaygın etki, yakında birden fazla tarafın üretken sömürüsünü görmemizi inanılmaz derecede muhtemel hale getiriyor."
Güvenlik açığı görsel besteci çerçevesini 7.50 etkiler ve önerilen eylem en son yamayı uygulamaktır.
Bu acil durum güvenlik güncellemesi SAP'nin düzenli 'Nisan 2025' güncellemesinden sonra sunuldu, bu nedenle bu güncellemeyi bu ayın başlarında (8 Nisan 2025'te piyasaya sürülecek) uyguladıysanız, CVE-2025-31324'e karşı hala savunmasızsınız.
Ayrıca, acil durum güncellemesi, CVE-2025-27429 (SAP S/4HANA'da kod enjeksiyonu) ve CVE-2025-31330 (SAP Peyzaj Dönüşümünde Kod Enjeksiyonu) olmak üzere iki kritik güvenlik açığı için düzeltmeler içerir.
Aşağıdaki hafifletmeleri gerçekleştirmek için CVE-2025-31324 adresini ele alan güncellemeleri uygulayamayanlar önerilir:
Reliaquest, hafifletmeleri uygulamadan önce şüpheli dosyaları bulmak ve silmek için derin bir ortam taraması yapılmasını önerir.
GÜNCELLEME 4/25-BleepingComputer'a CVE-2025-31324'ün gerçek saldırılarda başarıyla sömürüldüğünü açıklayan bir SAP sözcüsü.
SAP sözcüsü, "SAP, SAP NetWeaver görsel bestecisinde, belirli Java sunucu uygulamasında kimlik doğrulanmamış ve yetkisiz kod yürütülmesine izin vermiş olabilecek bir güvenlik açığından haberdar edildi." Dedi.
"SAP, SAP müşteri verilerinin veya sistemlerinin bu güvenlik açıklarından etkilendiğinin farkında değil. 8 Nisan 2025'te bir geçici çözüm yayınlandı ve şu anda bir yama mevcut. Müşterilerin yamayı hemen uygulaması öneriliyor."
Bu arada, siber güvenlik firması Onapsis, aktif sömürü gözlemlediğini belirten bir rapor yayınladı.
Aktif! Japon kuruluşlarına yönelik saldırılarda istismar edilen mail rce kusuru
Ivanti yamaları, Mart ortasından bu yana güvenli sıfır gün sömürülür
Apache Tomcat'ta kritik RCE kusuru saldırılarda aktif olarak sömürüldü
Kritik PHP RCE güvenlik açığı kütlesi yeni saldırılarda sömürüldü
Cisa Flags Craft CMS kod enjeksiyon kusurunu saldırılarda sömürüldüğü gibi
Kaynak: Bleeping Computer