Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2021-38163 — CVE-2021-38163 - Vulnerabilidade de Dessincronização no SAP NetWeaver AS Java | Kitploit
Ferramentas/GitHubGitHub/purpleteam-ru/cve-2021-38163
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de PenetraçãoFerramenta de Acesso Remoto
GitHubpurpleteam-ru/cve-2021-38163

CVE-2021-38163

CVE-2021-38163 - Vulnerabilidade de Dessincronização no SAP NetWeaver AS Java

Ver Repositório
2há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2021-38163 - Vulnerabilidade de Dessincronização do SAP NetWeaver AS Java

Descrição

CVE-2021-38163 é uma vulnerabilidade de segurança no SAP NetWeaver Application Server (AS) Java que permite a um atacante autenticado fazer upload de arquivos arbitrários para o servidor, podendo levar à execução remota de código (RCE).

O problema surge devido a controles de acesso inadequados no Visual Composer Migration Service (com.sap.visualcomposer.VCParMigrator), que não valida corretamente os caminhos de arquivo. Um atacante pode explorar isso por meio de:

  • Path Traversal: Contornar restrições de diretório para gravar arquivos fora dos locais pretendidos
  • Upload de JSP: Implantar um arquivo JavaServer Pages (JSP) malicioso para executar comandos arbitrários
  • Bypass de Autenticação: Em algumas configurações, explorar o gerenciamento de sessão fraco para escalar privilégios

Versões Afetadas

  • SAP NetWeaver AS Java (versões anteriores às atualizações de patch de segurança de outubro de 2021)

Impacto

  • Execução Remota de Código (RCE): Executar comandos do sistema operacional com privilégios do usuário do sistema SAP
  • Divulgação de Informações: Acessar arquivos de configuração sensíveis do SAP
  • Negação de Serviço (DoS): Interromper a disponibilidade do serviço por meio de uploads de arquivos maliciosos
  • Prova de Conceito (PoC)

    Um exploit funcional que demonstra a vulnerabilidade: 🔗 https://github.com/purpleteam-ru/CVE-2021-38163

    Mitigação

    • Aplique a Nota de Segurança SAP #3089838 (login SAP necessário)
    • Restrinja o acesso a /irj/servlet/prt/portal/prtroot/com.sap.visualcomposer.VCParMigrator
    • Implemente a segmentação de rede para as interfaces do SAP NetWeaver

    Referências

    • SAP Security Patch Day (out. 2021)
    • CVE-2021-38163 @ NVD

    ⚠️ Aviso: Use apenas em sistemas autorizados. A exploração do SAP pode violar políticas de segurança.

    Baixar ferramenta