Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2021-38163 — CVE-2021-38163 - ثغرة عدم التزامن في SAP NetWeaver AS Java | Kitploit
أدوات/GitHubGitHub/purpleteam-ru/cve-2021-38163
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراقأداة الوصول عن بعد
GitHubpurpleteam-ru/cve-2021-38163

CVE-2021-38163

CVE-2021-38163 - ثغرة عدم التزامن في SAP NetWeaver AS Java

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2021-38163 - ثغرة إلغاء المزامنة في SAP NetWeaver AS Java

الوصف

CVE-2021-38163 هي ثغرة أمنية في SAP NetWeaver Application Server (AS) Java تسمح لمهاجم مُصادق برفع ملفات تعسفية إلى الخادم، مما قد يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE).

تنشأ المشكلة بسبب ضوابط وصول غير سليمة في خدمة ترحيل Visual Composer (com.sap.visualcomposer.VCParMigrator)، التي لا تتحقق بشكل صحيح من مسارات الملفات. يمكن للمهاجم استغلال ذلك عن طريق:

  • Path Traversal: تجاوز قيود الدلائل لكتابة ملفات خارج المواقع المقصودة
  • رفع JSP: نشر ملف JavaServer Pages (JSP) ضار لتنفيذ أوامر تعسفية
  • تجاوز المصادقة: في بعض التهيئات، استغلال ضعف إدارة الجلسات لتصعيد الامتيازات

الإصدارات المتأثرة

  • SAP NetWeaver AS Java (الإصدارات قبل تحديثات التصحيح الأمني في أكتوبر 2021)

التأثير

  • تنفيذ التعليمات البرمجية عن بُعد (RCE): تنفيذ أوامر نظام التشغيل بصلاحيات مستخدم نظام SAP
  • كشف المعلومات: الوصول إلى ملفات إعدادات SAP الحساسة
  • رفض الخدمة (DoS): تعطيل توفر الخدمة عبر رفع ملفات ضارة

إثبات المفهوم (PoC)

استغلال عملي يوضح الثغرة: 🔗 https://github.com/purpleteam-ru/CVE-2021-38163

التخفيف

  • طبّق ملاحظة أمان SAP #3089838 (يلزم تسجيل الدخول إلى SAP)
  • قيّد الوصول إلى /irj/servlet/prt/portal/prtroot/com.sap.visualcomposer.VCParMigrator
  • طبّق تقسيم الشبكة لواجهات SAP NetWeaver

المراجع

  • يوم تصحيح أمان SAP (أكتوبر 2021)
  • CVE-2021-38163 @ NVD

⚠️ تحذير: استخدم فقط على الأنظمة المصرّح بها. قد ينتهك استغلال SAP سياسات الأمان.

تنزيل الأداة