
CVE-2021-38163 - Vulnerabilità di desincronizzazione di SAP NetWeaver AS Java
CVE-2021-38163 è una vulnerabilità di sicurezza in SAP NetWeaver Application Server (AS) Java che consente a un utente autenticato di caricare file arbitrari sul server, portando potenzialmente a esecuzione di codice remoto (RCE).
Il problema deriva da controlli di accesso inadeguati nel Visual Composer Migration Service (com.sap.visualcomposer.VCParMigrator), che non riesce a validare correttamente i percorsi dei file. Un utente malintenzionato può sfruttare questa vulnerabilità tramite:
Un exploit funzionante che dimostra la vulnerabilità: 🔗 https://github.com/purpleteam-ru/CVE-2021-38163
/irj/servlet/prt/portal/prtroot/com.sap.visualcomposer.VCParMigrator⚠️ Avvertenza: utilizzare solo su sistemi autorizzati. Lo sfruttamento di SAP può violare le policy di sicurezza.