Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-38163 — CVE-2021-38163 - Vulnerabilidad de desincronización en SAP NetWeaver AS Java | Kitploit
Herramientas/GitHubGitHub/purpleteam-ru/cve-2021-38163
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónHerramienta de Acceso Remoto
GitHubpurpleteam-ru/cve-2021-38163

CVE-2021-38163

CVE-2021-38163 - Vulnerabilidad de desincronización en SAP NetWeaver AS Java

Ver Repositorio
2hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-38163 - Vulnerabilidad de desincronización en SAP NetWeaver AS Java

Descripción

CVE-2021-38163 es una vulnerabilidad de seguridad en SAP NetWeaver Application Server (AS) Java que permite a un atacante autenticado subir archivos arbitrarios al servidor, lo que potencialmente puede conducir a la ejecución remota de código (RCE).

El problema surge debido a controles de acceso inadecuados en el Servicio de migración de Visual Composer (com.sap.visualcomposer.VCParMigrator), que no valida correctamente las rutas de archivo. Un atacante puede explotar esto mediante:

  • Path Traversal (Recorrido de rutas): Evadir las restricciones de directorio para escribir archivos fuera de las ubicaciones previstas
  • Subida de JSP: Desplegar un archivo malicioso JavaServer Pages (JSP) para ejecutar comandos arbitrarios
  • Omisión de autenticación: En algunas configuraciones, aprovechar la gestión débil de sesiones para escalar privilegios

Versiones afectadas

  • SAP NetWeaver AS Java (versiones anteriores a las actualizaciones de parches de seguridad de octubre de 2021)

Impacto

  • Ejecución remota de código (RCE): Ejecutar comandos del sistema operativo con los privilegios del usuario del sistema SAP
  • Divulgación de información: Acceder a archivos de configuración confidenciales de SAP
  • Denegación de servicio (DoS): Interrumpir la disponibilidad del servicio mediante la subida de archivos maliciosos

Prueba de concepto (PoC)

Un exploit funcional que demuestra la vulnerabilidad: 🔗 https://github.com/purpleteam-ru/CVE-2021-38163

Mitigación

  • Aplicar la Nota de seguridad de SAP #3089838 (requiere inicio de sesión en SAP)
  • Restringir el acceso a /irj/servlet/prt/portal/prtroot/com.sap.visualcomposer.VCParMigrator
  • Implementar segmentación de red para las interfaces de SAP NetWeaver

Referencias

  • Día de parches de seguridad de SAP (octubre de 2021)
  • CVE-2021-38163 @ NVD

⚠️ Advertencia: Utilizar únicamente en sistemas autorizados. La explotación de SAP puede violar las políticas de seguridad.

Descargar herramienta