
CVE-2021-38163 - SAP NetWeaver AS Java Desynchronisierungs-Schwachstelle
CVE-2021-38163 ist eine Sicherheitslücke im SAP NetWeaver Application Server (AS) Java, die es einem authentifizierten Angreifer ermöglicht, beliebige Dateien auf den Server hochzuladen, was potenziell zu Remote Code Execution (RCE) führen kann.
Das Problem entsteht durch unzureichende Zugriffskontrollen im Visual Composer Migration Service (com.sap.visualcomposer.VCParMigrator), der Dateipfade nicht ordnungsgemäß validiert. Ein Angreifer kann dies ausnutzen durch:
Ein funktionsfähiger Exploit, der die Schwachstelle demonstriert: 🔗 https://github.com/purpleteam-ru/CVE-2021-38163
/irj/servlet/prt/portal/prtroot/com.sap.visualcomposer.VCParMigrator einschränken⚠️ Warnung: Nur auf autorisierten Systemen verwenden. SAP-Exploitation kann Sicherheitsrichtlinien verletzen.