
CVE-2021-38163 - Vulnérabilité de désynchronisation SAP NetWeaver AS Java
CVE-2021-38163 est une vulnérabilité de sécurité dans SAP NetWeaver Application Server (AS) Java qui permet à un attaquant authentifié de téléverser des fichiers arbitraires sur le serveur, pouvant conduire à une exécution de code à distance (RCE).
Le problème provient de contrôles d'accès inadéquats dans le Service de migration Visual Composer (com.sap.visualcomposer.VCParMigrator), qui ne valide pas correctement les chemins de fichiers. Un attaquant peut exploiter cela par :
Un exploit fonctionnel démontrant la vulnérabilité : 🔗 https://github.com/purpleteam-ru/CVE-2021-38163
/irj/servlet/prt/portal/prtroot/com.sap.visualcomposer.VCParMigrator⚠️ Avertissement : Utiliser uniquement sur des systèmes autorisés. L'exploitation de SAP peut violer les politiques de sécurité.