CVE-2021-38163 - ثغرة إلغاء المزامنة في SAP NetWeaver AS Java
الوصف
CVE-2021-38163 هي ثغرة أمنية في SAP NetWeaver Application Server (AS) Java تسمح لمهاجم مُصادق برفع ملفات تعسفية إلى الخادم، مما قد يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE).
تنشأ المشكلة بسبب ضوابط وصول غير سليمة في خدمة ترحيل Visual Composer (com.sap.visualcomposer.VCParMigrator)، التي لا تتحقق بشكل صحيح من مسارات الملفات. يمكن للمهاجم استغلال ذلك عن طريق:
- Path Traversal: تجاوز قيود الدلائل لكتابة ملفات خارج المواقع المقصودة
- رفع JSP: نشر ملف JavaServer Pages (JSP) ضار لتنفيذ أوامر تعسفية
- تجاوز المصادقة: في بعض التهيئات، استغلال ضعف إدارة الجلسات لتصعيد الامتيازات
الإصدارات المتأثرة
- SAP NetWeaver AS Java (الإصدارات قبل تحديثات التصحيح الأمني في أكتوبر 2021)
التأثير
- تنفيذ التعليمات البرمجية عن بُعد (RCE): تنفيذ أوامر نظام التشغيل بصلاحيات مستخدم نظام SAP
- كشف المعلومات: الوصول إلى ملفات إعدادات SAP الحساسة
- رفض الخدمة (DoS): تعطيل توفر الخدمة عبر رفع ملفات ضارة
إثبات المفهوم (PoC)
استغلال عملي يوضح الثغرة:
🔗 https://github.com/purpleteam-ru/CVE-2021-38163
التخفيف
- طبّق ملاحظة أمان SAP #3089838 (يلزم تسجيل الدخول إلى SAP)
- قيّد الوصول إلى
/irj/servlet/prt/portal/prtroot/com.sap.visualcomposer.VCParMigrator
- طبّق تقسيم الشبكة لواجهات SAP NetWeaver
المراجع
⚠️ تحذير: استخدم فقط على الأنظمة المصرّح بها. قد ينتهك استغلال SAP سياسات الأمان.