Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2021-33690 — [CVE-2021-33690] ثغرة تزوير الطلبات من جانب الخادم في SAP NetWeaver Development Infrastructure | Kitploit
أدوات/GitHubGitHub/redrays-io/cve-2021-33690
الاستطلاعتحليل الثغرات الأمنيةالاستغلالجمع المعلوماتأمن الويباختبار الاختراق
GitHubredrays-io/cve-2021-33690

CVE-2021-33690

[CVE-2021-33690] ثغرة تزوير الطلبات من جانب الخادم في SAP NetWeaver Development Infrastructure

عرض المستودع
1منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

CVE-2021-33690

[CVE-2021-33690] ثغرة تزوير الطلبات من جانب الخادم في SAP NetWeaver Development Infrastructure

root@kitploit:~
Application: SAP NetWeaver AS Java
Versions Affected: SAP NetWeaver Development Infrastructure Component Build Service versions – 7.11, 7.20, 7.30, 7.31, 7.40, 7.50
Vendor URL: https://sap.com/
Bug: SSRF
Date of Public Advisory: June 1, 2023
Reference: [https://nvd.nist.gov/vuln/detail/CVE-2021-33690]
SAP Note: 3072955 
SAP Approved Fixes: True
Status: analyzed and published

معلومات النشرة الأمنية العنوان: [CVE-2021-33690] ثغرة تزوير الطلبات من جانب الخادم في SAP NetWeaver Development Infrastructure الخطورة: حرجة رابط النشرة الأمنية: https://redrays.io/cve-2021-33690-server-side-request-forgery-vulnerability/ تاريخ النشر: 1 يونيو 2023

معلومات الثغرة قابلة للاستغلال عن بُعد: نعم قابلة للاستغلال محليًا: لا

معلومات CVSS درجة CVSS v3.1 الأساسية: 9.9 / 10 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)

وصف الثغرة تم تحديد ثغرة تُعرف باسم تزوير الطلبات من جانب الخادم (SSRF) في إصدارات متعددة من SAP NetWeaver Development Infrastructure Component Build Service، وهي: 7.11 و7.20 و7.30 و7.31 و7.40 و7.50. تمنح هذه الثغرة في SAP NetWeaver Development Infrastructure Component Build Service المهاجم الذي يمتلك وصولًا إلى الخادم القدرة على تنفيذ هجمات وكيل عبر استعلامات مصممة خصيصًا. يمكن أن تؤدي تداعيات هذه الهجمات إلى الاختراق الكامل لبيانات الخادم الحساسة، مما يؤثر على إمكانية الوصول إليها. من المهم ملاحظة أن شدة هذه الثغرة تعتمد على ما إذا كانت SAP NetWeaver Development Infrastructure (NWDI) تعمل على الشبكة الداخلية أو الإنترنت. تم احتساب درجة CVSS بناءً على أسوأ الحالات، والتي تفترض أنها تعمل عبر الإنترنت.

الوصف التقني

لتحديد ما إذا كان الخادم عرضة لثغرة SSRF، أرسل الطلب التالي:

POST /tc.CBS.Appl/tcspseudo HTTP/1.1 Host: redrayssap:50000 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:92.0) Gecko/20100101 Firefox/92.0 Accept: text/html,application/xhtml xml,application/xml;q=0.9,image/avif,image/webp,/;q=0.8 Content-Type: application/x-www-form-urlencoded

CBS=http://%YOUR_PAYLOAD%&USER=1&PWD=1&REQ_CONFIRM_DELAY=2000&ACTION=CONFIGURE

إذا تم استلام الاستجابة التالية، فهذا يشير إلى وجود الثغرة:

Could not connect to the CBS.

حول RedRays RedRays هي مؤسسة رائدة في مجال الأمن السيبراني تحمي أنظمة تخطيط موارد المؤسسات (ERP) من الأنشطة الاحتيالية الداخلية والتهديدات الإلكترونية الخارجية. نحن نفخر بتقديم حلول أمنية قوية للشركات الكبرى ومزودي الخدمات المُدارة الذين يعتمدون على أنظمة ERP رئيسية مثل SAP وOracle وMicrosoft. باستخدام أدوات واستراتيجيات متقدمة، نشرف ونتحكم بشكل استباقي في الأمن في بيئات SAP الواسعة حول العالم.

هدفنا الأساسي هو سد الفجوة الأمنية من المنظورين التقني والأعمال، مما يضمن سلاسة عمليات عملائنا وحماية بياناتهم الثمينة. نحن في RedRays ملتزمون بالحفاظ على أعلى معايير الأمان مع تقديم خدمة ومساعدة استثنائية للعملاء.

حول البحث والتطوير في RedRays يكمن حجر الأساس في إنجازات RedRays في وحدة البحث والتطوير (R&D) لدينا، المتخصصة في دراسة وتحليل الثغرات في تطبيقات الشركات الأساسية. حظيت مبادرات البحث والتطوير لدينا بالتقدير والإعجاب من شركات البرمجيات الرائدة مثل SAP وOracle وMicrosoft Dynamics وIBM. هذا التفاني في البحث يمكننا من توقع التهديدات الناشئة وصياغة حلول أمنية مخصصة تلبي احتياجات عملائنا.

يتكون فريقنا من محترفين ذوي خبرة يتمتعون بمهارات متنوعة تغطي مجالات أمنية متعددة، مثل تقييم الثغرات، واختبار الاختراق، وإدارة الحوادث، واستخبارات التهديدات. التزامنا هو إجراء أبحاث دقيقة وتقديم حلول رائدة لتعزيز أنظمة SAP ضد التهديدات المتغيرة باستمرار.

تواصل مع RedRays

لأي أسئلة أو تفاصيل إضافية، لا تتردد في التواصل معنا:

  • GitHub
  • البريد الإلكتروني
  • الموقع الإلكتروني
تنزيل الأداة