CVE-2021-21480
SAP MII ermöglicht es Benutzern, Dashboards zu erstellen und diese über die SSCE (Self Service Composition Environment) als JSP zu speichern. Ein Angreifer...
- Veröffentlicht
- 09.03.2021
- Aktualisiert
- 05.05.2025
- CNA zuweisen
- sap
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 98,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
SAP MII ermöglicht es Benutzern, Dashboards zu erstellen und diese über die SSCE (Self Service Composition Environment) als JSP zu speichern. Ein Angreifer kann eine Anfrage an den Server abfangen, bösartigen JSP-Code in die Anfrage injizieren und diese an den Server weiterleiten. Wenn dieses Dashboard von Benutzern geöffnet wird, die mindestens über die Rolle SAP_XMII Developer verfügen, wird der bösartige Inhalt im Dashboard ausgeführt, was zu Remote Code Execution auf dem Server führt und eine Privilege Escalation ermöglicht. Der bösartige JSP-Code kann bestimmte Betriebssystembefehle enthalten, über die ein Angreifer vertrauliche Dateien auf dem Server lesen, Dateien ändern oder sogar Inhalte auf dem Server löschen kann, wodurch die Vertraulichkeit, Integrität und Verfügbarkeit des Servers, der die SAP-MII-Anwendung hostet, beeinträchtigt wird. Darüber hinaus kann ein als Entwickler authentifizierter Angreifer die Anwendung nutzen, um eine Datei hochzuladen und auszuführen, die es ihm ermöglicht, Betriebssystembefehle auszuführen und den Server, der die Anwendung hostet, vollständig zu kompromittieren.
Quellen
1- vulnerability_advisoriesInformativ
Onapsis Security Advisories. https://www.onapsis.com
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.