CVE-2021-21480
SAP MII permet aux utilisateurs de créer des tableaux de bord et de les enregistrer sous forme de JSP via le SSCE (Self Service Composition Environment). Un...
- Publié
- 9 mars 2021
- Mise à jour
- 5 mai 2025
- Attribution de CNA
- sap
- Preuve observée
- 28 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 98,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
SAP MII permet aux utilisateurs de créer des tableaux de bord et de les enregistrer sous forme de JSP via le SSCE (Self Service Composition Environment). Un attaquant peut intercepter une requête envoyée au serveur, injecter du code JSP malveillant dans la requête et la transmettre au serveur. Lorsque ce tableau de bord est ouvert par des utilisateurs disposant au moins du rôle développeur SAP_XMII, le contenu malveillant du tableau de bord est exécuté, ce qui conduit à une exécution de code à distance sur le serveur, permettant une élévation de privilèges. Le code JSP malveillant peut contenir certaines commandes du système d'exploitation, grâce auxquelles un attaquant peut lire des fichiers sensibles sur le serveur, modifier des fichiers ou même supprimer du contenu sur le serveur, compromettant ainsi la confidentialité, l'intégrité et la disponibilité du serveur hébergeant l'application SAP MII. De plus, un attaquant authentifié en tant que développeur peut utiliser l'application pour téléverser et exécuter un fichier qui lui permettra d'exécuter des commandes du système d'exploitation, compromettant totalement le serveur hébergeant l'application.
Sources
1- vulnerability_advisoriesInformationnel
Onapsis Security Advisories. https://www.onapsis.com
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.