
CVE-2021-38163 - Vulnerabilidad de desincronización en SAP NetWeaver AS Java
CVE-2021-38163 es una vulnerabilidad de seguridad en SAP NetWeaver Application Server (AS) Java que permite a un atacante autenticado subir archivos arbitrarios al servidor, lo que potencialmente puede conducir a la ejecución remota de código (RCE).
El problema surge debido a controles de acceso inadecuados en el Servicio de migración de Visual Composer (com.sap.visualcomposer.VCParMigrator), que no valida correctamente las rutas de archivo. Un atacante puede explotar esto mediante:
Un exploit funcional que demuestra la vulnerabilidad: 🔗 https://github.com/purpleteam-ru/CVE-2021-38163
/irj/servlet/prt/portal/prtroot/com.sap.visualcomposer.VCParMigrator⚠️ Advertencia: Utilizar únicamente en sistemas autorizados. La explotación de SAP puede violar las políticas de seguridad.