Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2021-38163 — CVE-2021-38163 - Vulnerabilità di desincronizzazione di SAP NetWeaver AS Java | Kitploit
Strumenti/GitHubGitHub/purpleteam-ru/cve-2021-38163
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration TestingStrumento di Accesso Remoto
GitHubpurpleteam-ru/cve-2021-38163

CVE-2021-38163

CVE-2021-38163 - Vulnerabilità di desincronizzazione di SAP NetWeaver AS Java

Vedi Repository
21 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2021-38163 - Vulnerabilità di desincronizzazione SAP NetWeaver AS Java

Descrizione

CVE-2021-38163 è una vulnerabilità di sicurezza in SAP NetWeaver Application Server (AS) Java che consente a un utente autenticato di caricare file arbitrari sul server, portando potenzialmente a esecuzione di codice remoto (RCE).

Il problema deriva da controlli di accesso inadeguati nel Visual Composer Migration Service (com.sap.visualcomposer.VCParMigrator), che non riesce a validare correttamente i percorsi dei file. Un utente malintenzionato può sfruttare questa vulnerabilità tramite:

  • Path Traversal: aggiramento delle restrizioni di directory per scrivere file al di fuori delle posizioni previste
  • Caricamento JSP: distribuzione di un file JavaServer Pages (JSP) dannoso per eseguire comandi arbitrari
  • Bypass dell'autenticazione: in alcune configurazioni, sfruttamento di una gestione debole delle sessioni per elevare i privilegi

Versioni interessate

  • SAP NetWeaver AS Java (versioni precedenti agli aggiornamenti delle patch di sicurezza di ottobre 2021)

Impatto

  • Esecuzione di codice remoto (RCE): esecuzione di comandi del sistema operativo con i privilegi dell'utente di sistema SAP
  • Divulgazione di informazioni: accesso a file di configurazione SAP sensibili
  • Denial of Service (DoS): interruzione della disponibilità del servizio tramite caricamenti di file dannosi

Proof of Concept (PoC)

Un exploit funzionante che dimostra la vulnerabilità: 🔗 https://github.com/purpleteam-ru/CVE-2021-38163

Mitigazione

  • Applicare la SAP Security Note #3089838 (è richiesto l'accesso SAP)
  • Limitare l'accesso a /irj/servlet/prt/portal/prtroot/com.sap.visualcomposer.VCParMigrator
  • Implementare la segmentazione di rete per le interfacce SAP NetWeaver

Riferimenti

  • SAP Security Patch Day (Ott 2021)
  • CVE-2021-38163 @ NVD

⚠️ Avvertenza: utilizzare solo su sistemi autorizzati. Lo sfruttamento di SAP può violare le policy di sicurezza.

Scarica lo strumento