CVE-2021-21480
SAP MII — Execução Remota de Código (RCE) via Injeção de JSP no SSCE O SAP MII permite que usuários criem dashboards e os salvem como JSP por meio do SSCE...
- Publicado
- 9 de mar. de 2021
- Atualizado
- 5 de mai. de 2025
- Atribuindo CNA
- sap
- Evidência observada
- 28 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 98,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# SAP MII — Execução Remota de Código (RCE) via Injeção de JSP no SSCE O SAP MII permite que usuários criem dashboards e os salvem como JSP por meio do SSCE (Self Service Composition Environment). Um atacante pode interceptar uma solicitação ao servidor, injetar código JSP malicioso na solicitação e encaminhá-la ao servidor. Quando esse dashboard é aberto por usuários que possuem pelo menos o papel de Desenvolvedor SAP_XMII, o conteúdo malicioso no dashboard é executado, levando à execução remota de código no servidor, o que permite escalonamento de privilégios. O código JSP malicioso pode conter determinados comandos do sistema operacional, por meio dos quais um atacante pode ler arquivos confidenciais no servidor, modificar arquivos ou até mesmo excluir conteúdos no servidor, comprometendo assim a confidencialidade, integridade e disponibilidade do servidor que hospeda o aplicativo SAP MII. Além disso, um atacante autenticado como desenvolvedor pode usar o aplicativo para carregar e executar um arquivo que lhe permitirá executar comandos do sistema operacional, comprometendo completamente o servidor que hospeda o aplicativo.
Fontes
1- vulnerability_advisoriesInformativo
Onapsis Security Advisories. https://www.onapsis.com
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.