Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-38163 — CVE-2021-38163 - Vulnérabilité de désynchronisation SAP NetWeaver AS Java | Kitploit
Outils/GitHubGitHub/purpleteam-ru/cve-2021-38163
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'IntrusionOutil d'Accès à Distance
GitHubpurpleteam-ru/cve-2021-38163

CVE-2021-38163

CVE-2021-38163 - Vulnérabilité de désynchronisation SAP NetWeaver AS Java

Voir le dépôt
2il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2021-38163 - Vulnérabilité de désynchronisation SAP NetWeaver AS Java

Description

CVE-2021-38163 est une vulnérabilité de sécurité dans SAP NetWeaver Application Server (AS) Java qui permet à un attaquant authentifié de téléverser des fichiers arbitraires sur le serveur, pouvant conduire à une exécution de code à distance (RCE).

Le problème provient de contrôles d'accès inadéquats dans le Service de migration Visual Composer (com.sap.visualcomposer.VCParMigrator), qui ne valide pas correctement les chemins de fichiers. Un attaquant peut exploiter cela par :

  • Traversée de chemin : Contourner les restrictions de répertoire pour écrire des fichiers en dehors des emplacements prévus
  • Téléversement JSP : Déployer un fichier JavaServer Pages (JSP) malveillant pour exécuter des commandes arbitraires
  • Contournement d'authentification : Dans certaines configurations, exploiter une gestion de session faible pour élever les privilèges

Versions affectées

  • SAP NetWeaver AS Java (versions antérieures aux mises à jour de correctifs de sécurité d'octobre 2021)

Impact

  • Exécution de code à distance (RCE) : Exécuter des commandes système avec les privilèges de l'utilisateur SAP
  • Divulgation d'informations : Accéder aux fichiers de configuration sensibles de SAP
  • Déni de service (DoS) : Perturber la disponibilité du service via des téléversements de fichiers malveillants

Preuve de concept (PoC)

Un exploit fonctionnel démontrant la vulnérabilité : 🔗 https://github.com/purpleteam-ru/CVE-2021-38163

Atténuation

  • Appliquer la note de sécurité SAP #3089838 (connexion SAP requise)
  • Restreindre l'accès à /irj/servlet/prt/portal/prtroot/com.sap.visualcomposer.VCParMigrator
  • Mettre en place une segmentation réseau pour les interfaces SAP NetWeaver

Références

  • SAP Security Patch Day (Oct 2021)
  • CVE-2021-38163 @ NVD

⚠️ Avertissement : Utiliser uniquement sur des systèmes autorisés. L'exploitation de SAP peut violer les politiques de sécurité.

Télécharger l’outil