
CVE-2021-38163 - Vulnerabilidade de Dessincronização no SAP NetWeaver AS Java
CVE-2021-38163 é uma vulnerabilidade de segurança no SAP NetWeaver Application Server (AS) Java que permite a um atacante autenticado fazer upload de arquivos arbitrários para o servidor, podendo levar à execução remota de código (RCE).
O problema surge devido a controles de acesso inadequados no Visual Composer Migration Service (com.sap.visualcomposer.VCParMigrator), que não valida corretamente os caminhos de arquivo. Um atacante pode explorar isso por meio de:
Um exploit funcional que demonstra a vulnerabilidade: 🔗 https://github.com/purpleteam-ru/CVE-2021-38163
/irj/servlet/prt/portal/prtroot/com.sap.visualcomposer.VCParMigrator⚠️ Aviso: Use apenas em sistemas autorizados. A exploração do SAP pode violar políticas de segurança.