Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2021-38163 — CVE-2021-38163 - SAP NetWeaver AS Java Desynchronisierungs-Schwachstelle | Kitploit
Tools/GitHubGitHub/purpleteam-ru/cve-2021-38163
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstestsRemote-Access-Tool
GitHubpurpleteam-ru/cve-2021-38163

CVE-2021-38163

CVE-2021-38163 - SAP NetWeaver AS Java Desynchronisierungs-Schwachstelle

Repository anzeigen
2vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2021-38163 - SAP NetWeaver AS Java Desynchronization-Schwachstelle

Beschreibung

CVE-2021-38163 ist eine Sicherheitslücke im SAP NetWeaver Application Server (AS) Java, die es einem authentifizierten Angreifer ermöglicht, beliebige Dateien auf den Server hochzuladen, was potenziell zu Remote Code Execution (RCE) führen kann.

Das Problem entsteht durch unzureichende Zugriffskontrollen im Visual Composer Migration Service (com.sap.visualcomposer.VCParMigrator), der Dateipfade nicht ordnungsgemäß validiert. Ein Angreifer kann dies ausnutzen durch:

  • Path Traversal: Umgehung von Verzeichnisbeschränkungen, um Dateien außerhalb der vorgesehenen Speicherorte zu schreiben
  • JSP-Upload: Bereitstellung einer bösartigen JavaServer-Pages-Datei (JSP), um beliebige Befehle auszuführen
  • Authentifizierungsumgehung: In einigen Konfigurationen Ausnutzung schwacher Session-Verwaltung zur Rechteausweitung

Betroffene Versionen

  • SAP NetWeaver AS Java (Versionen vor den Sicherheitspatch-Updates im Oktober 2021)

Auswirkung

  • : Ausführen von Betriebssystembefehlen mit den Rechten des SAP-Systembenutzers
Remote Code Execution (RCE)
  • Informationsoffenlegung: Zugriff auf vertrauliche SAP-Konfigurationsdateien
  • Denial of Service (DoS): Beeinträchtigung der Dienstverfügbarkeit durch bösartige Datei-Uploads
  • Proof of Concept (PoC)

    Ein funktionsfähiger Exploit, der die Schwachstelle demonstriert: 🔗 https://github.com/purpleteam-ru/CVE-2021-38163

    Gegenmaßnahmen

    • SAP-Sicherheitshinweis #3089838 anwenden (SAP-Login erforderlich)
    • Zugriff auf /irj/servlet/prt/portal/prtroot/com.sap.visualcomposer.VCParMigrator einschränken
    • Netzwerksegmentierung für SAP-NetWeaver-Schnittstellen implementieren

    Referenzen

    • SAP Security Patch Day (Okt. 2021)
    • CVE-2021-38163 @ NVD

    ⚠️ Warnung: Nur auf autorisierten Systemen verwenden. SAP-Exploitation kann Sicherheitsrichtlinien verletzen.

    Tool herunterladen