CVE-2021-38163
SAP NetWeaver अप्रतिबंधित फ़ाइल अपलोड भेद्यता
- प्रकाशित
- 14 सित॰ 2021
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- sap
- साक्ष्य देखे गए
- 9 जून 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
SAP NetWeaver (Visual Composer 7.0 RT) संस्करण - 7.30, 7.31, 7.40, 7.50, बिना किसी प्रतिबंध के, एक गैर-प्रशासनिक उपयोगकर्ता के रूप में प्रमाणित हमलावर नेटवर्क पर एक दुर्भावनापूर्ण फ़ाइल अपलोड कर सकता है और उसकी प्रोसेसिंग ट्रिगर कर सकता है, जो Java Server प्रक्रिया के विशेषाधिकार के साथ ऑपरेटिंग सिस्टम कमांड चलाने में सक्षम है। इन कमांडों का उपयोग सर्वर पर किसी भी जानकारी को पढ़ने या संशोधित करने या सर्वर को बंद करने के लिए किया जा सकता है, जिससे वह अनुपलब्ध हो जाता है।
स्रोत
2- CVE-2021-38163एक्सप्लॉइट
CVE-2021-38163 - SAP Netveawer के लिए एक्सप्लॉइट
CVE-2021-38163 - SAP NetWeaver AS Java डिसिंक्रोनाइज़ेशन भेद्यता
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।