CVE-2021-21480
SAP MII consente agli utenti di creare dashboard e salvarle come JSP tramite SSCE (Self Service Composition Environment). Un attaccante può intercettare una...
- Pubblicato
- 9 mar 2021
- Aggiornato
- 5 mag 2025
- Assegnazione CNA
- sap
- Evidenza osservata
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 98,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
SAP MII consente agli utenti di creare dashboard e salvarle come JSP tramite SSCE (Self Service Composition Environment). Un attaccante può intercettare una richiesta al server, iniettare codice JSP dannoso nella richiesta e inoltrarla al server. Quando questa dashboard viene aperta da utenti che hanno almeno il ruolo SAP_XMII Developer, il contenuto dannoso nella dashboard viene eseguito, portando all'esecuzione remota di codice sul server, che consente l'escalation dei privilegi. Il codice JSP dannoso può contenere determinati comandi del sistema operativo, tramite i quali un attaccante può leggere file sensibili sul server, modificare file o persino eliminare contenuti sul server, compromettendo così la riservatezza, l'integrità e la disponibilità del server che ospita l'applicazione SAP MII. Inoltre, un attaccante autenticato come sviluppatore può utilizzare l'applicazione per caricare ed eseguire un file che gli consentirà di eseguire comandi del sistema operativo, compromettendo completamente il server che ospita l'applicazione.
Fonti
1- vulnerability_advisoriesInformativo
Avvisi di sicurezza Onapsis. https://www.onapsis.com
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.