CVE-2021-38163 - Vulnérabilité de désynchronisation SAP NetWeaver AS Java
Description
CVE-2021-38163 est une vulnérabilité de sécurité dans SAP NetWeaver Application Server (AS) Java qui permet à un attaquant authentifié de téléverser des fichiers arbitraires sur le serveur, pouvant conduire à une exécution de code à distance (RCE).
Le problème provient de contrôles d'accès inadéquats dans le Service de migration Visual Composer (com.sap.visualcomposer.VCParMigrator), qui ne valide pas correctement les chemins de fichiers. Un attaquant peut exploiter cela par :
- Traversée de chemin : Contourner les restrictions de répertoire pour écrire des fichiers en dehors des emplacements prévus
- Téléversement JSP : Déployer un fichier JavaServer Pages (JSP) malveillant pour exécuter des commandes arbitraires
- Contournement d'authentification : Dans certaines configurations, exploiter une gestion de session faible pour élever les privilèges
Versions affectées
- SAP NetWeaver AS Java (versions antérieures aux mises à jour de correctifs de sécurité d'octobre 2021)
Impact
- Exécution de code à distance (RCE) : Exécuter des commandes système avec les privilèges de l'utilisateur SAP
- Divulgation d'informations : Accéder aux fichiers de configuration sensibles de SAP
- Déni de service (DoS) : Perturber la disponibilité du service via des téléversements de fichiers malveillants
Preuve de concept (PoC)
Un exploit fonctionnel démontrant la vulnérabilité :
🔗 https://github.com/purpleteam-ru/CVE-2021-38163
Atténuation
- Appliquer la note de sécurité SAP #3089838 (connexion SAP requise)
- Restreindre l'accès à
/irj/servlet/prt/portal/prtroot/com.sap.visualcomposer.VCParMigrator
- Mettre en place une segmentation réseau pour les interfaces SAP NetWeaver
Références
⚠️ Avertissement : Utiliser uniquement sur des systèmes autorisés. L'exploitation de SAP peut violer les politiques de sécurité.