CVE-2021-38163 - Vulnerabilidad de desincronización en SAP NetWeaver AS Java
Descripción
CVE-2021-38163 es una vulnerabilidad de seguridad en SAP NetWeaver Application Server (AS) Java que permite a un atacante autenticado subir archivos arbitrarios al servidor, lo que potencialmente puede conducir a la ejecución remota de código (RCE).
El problema surge debido a controles de acceso inadecuados en el Servicio de migración de Visual Composer (com.sap.visualcomposer.VCParMigrator), que no valida correctamente las rutas de archivo. Un atacante puede explotar esto mediante:
- Path Traversal (Recorrido de rutas): Evadir las restricciones de directorio para escribir archivos fuera de las ubicaciones previstas
- Subida de JSP: Desplegar un archivo malicioso JavaServer Pages (JSP) para ejecutar comandos arbitrarios
- Omisión de autenticación: En algunas configuraciones, aprovechar la gestión débil de sesiones para escalar privilegios
Versiones afectadas
- SAP NetWeaver AS Java (versiones anteriores a las actualizaciones de parches de seguridad de octubre de 2021)
Impacto
- Ejecución remota de código (RCE): Ejecutar comandos del sistema operativo con los privilegios del usuario del sistema SAP
- Divulgación de información: Acceder a archivos de configuración confidenciales de SAP
- Denegación de servicio (DoS): Interrumpir la disponibilidad del servicio mediante la subida de archivos maliciosos
Prueba de concepto (PoC)
Un exploit funcional que demuestra la vulnerabilidad:
🔗 https://github.com/purpleteam-ru/CVE-2021-38163
Mitigación
- Aplicar la Nota de seguridad de SAP #3089838 (requiere inicio de sesión en SAP)
- Restringir el acceso a
/irj/servlet/prt/portal/prtroot/com.sap.visualcomposer.VCParMigrator
- Implementar segmentación de red para las interfaces de SAP NetWeaver
Referencias
⚠️ Advertencia: Utilizar únicamente en sistemas autorizados. La explotación de SAP puede violar las políticas de seguridad.