CVE-2021-21480
SAP MII يسمح للمستخدمين بإنشاء لوحات معلومات وحفظها كملفات JSP من خلال SSCE (بيئة التأليف الذاتي للخدمات). يمكن للمهاجم اعتراض طلب إلى الخادم، وحقن كود JSP...
- تم النشر
- 09/03/2021
- محدث
- 05/05/2025
- تخصيص CNA
- sap
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 98.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
SAP MII يسمح للمستخدمين بإنشاء لوحات معلومات وحفظها كملفات JSP من خلال SSCE (بيئة التأليف الذاتي للخدمات). يمكن للمهاجم اعتراض طلب إلى الخادم، وحقن كود JSP خبيث في الطلب وإعادة توجيهه إلى الخادم. عندما يتم فتح لوحة المعلومات هذه من قبل مستخدمين يمتلكون على الأقل دور مطور SAP_XMII، يتم تنفيذ المحتوى الخبيث في لوحة المعلومات، مما يؤدي إلى تنفيذ كود عن بُعد في الخادم، وهو ما يسمح بتصعيد الامتيازات. يمكن أن يحتوي كود JSP الخبيث على أوامر نظام تشغيل معينة، يمكن من خلالها للمهاجم قراءة ملفات حساسة في الخادم، أو تعديل الملفات، أو حتى حذف محتويات الخادم، مما يعرض سرية وسلامة وتوافر الخادم الذي يستضيف تطبيق SAP MII للخطر. أيضًا، يمكن للمهاجم المصادق عليه كمطور استخدام التطبيق لرفع وتنفيذ ملف يسمح له بتنفيذ أوامر نظام التشغيل، مما يعرض الخادم الذي يستضيف التطبيق للاختراق الكامل.
المصادر
1- vulnerability_advisoriesإعلامية
النشرات الأمنية من Onapsis. https://www.onapsis.com
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.