CVE-2021-38163 - Vulnerabilità di desincronizzazione SAP NetWeaver AS Java
Descrizione
CVE-2021-38163 è una vulnerabilità di sicurezza in SAP NetWeaver Application Server (AS) Java che consente a un utente autenticato di caricare file arbitrari sul server, portando potenzialmente a esecuzione di codice remoto (RCE).
Il problema deriva da controlli di accesso inadeguati nel Visual Composer Migration Service (com.sap.visualcomposer.VCParMigrator), che non riesce a validare correttamente i percorsi dei file. Un utente malintenzionato può sfruttare questa vulnerabilità tramite:
- Path Traversal: aggiramento delle restrizioni di directory per scrivere file al di fuori delle posizioni previste
- Caricamento JSP: distribuzione di un file JavaServer Pages (JSP) dannoso per eseguire comandi arbitrari
- Bypass dell'autenticazione: in alcune configurazioni, sfruttamento di una gestione debole delle sessioni per elevare i privilegi
Versioni interessate
- SAP NetWeaver AS Java (versioni precedenti agli aggiornamenti delle patch di sicurezza di ottobre 2021)
Impatto
- Esecuzione di codice remoto (RCE): esecuzione di comandi del sistema operativo con i privilegi dell'utente di sistema SAP
- Divulgazione di informazioni: accesso a file di configurazione SAP sensibili
- Denial of Service (DoS): interruzione della disponibilità del servizio tramite caricamenti di file dannosi
Proof of Concept (PoC)
Un exploit funzionante che dimostra la vulnerabilità:
🔗 https://github.com/purpleteam-ru/CVE-2021-38163
Mitigazione
- Applicare la SAP Security Note #3089838 (è richiesto l'accesso SAP)
- Limitare l'accesso a
/irj/servlet/prt/portal/prtroot/com.sap.visualcomposer.VCParMigrator
- Implementare la segmentazione di rete per le interfacce SAP NetWeaver
Riferimenti
⚠️ Avvertenza: utilizzare solo su sistemi autorizzati. Lo sfruttamento di SAP può violare le policy di sicurezza.