CVE-2021-38163 - Vulnerabilidade de Dessincronização do SAP NetWeaver AS Java
Descrição
CVE-2021-38163 é uma vulnerabilidade de segurança no SAP NetWeaver Application Server (AS) Java que permite a um atacante autenticado fazer upload de arquivos arbitrários para o servidor, podendo levar à execução remota de código (RCE).
O problema surge devido a controles de acesso inadequados no Visual Composer Migration Service (com.sap.visualcomposer.VCParMigrator), que não valida corretamente os caminhos de arquivo. Um atacante pode explorar isso por meio de:
- Path Traversal: Contornar restrições de diretório para gravar arquivos fora dos locais pretendidos
- Upload de JSP: Implantar um arquivo JavaServer Pages (JSP) malicioso para executar comandos arbitrários
- Bypass de Autenticação: Em algumas configurações, explorar o gerenciamento de sessão fraco para escalar privilégios
Versões Afetadas
- SAP NetWeaver AS Java (versões anteriores às atualizações de patch de segurança de outubro de 2021)
Impacto
- Execução Remota de Código (RCE): Executar comandos do sistema operacional com privilégios do usuário do sistema SAP
- Divulgação de Informações: Acessar arquivos de configuração sensíveis do SAP
- Negação de Serviço (DoS): Interromper a disponibilidade do serviço por meio de uploads de arquivos maliciosos
Prova de Conceito (PoC)
Um exploit funcional que demonstra a vulnerabilidade:
🔗 https://github.com/purpleteam-ru/CVE-2021-38163
Mitigação
- Aplique a Nota de Segurança SAP #3089838 (login SAP necessário)
- Restrinja o acesso a
/irj/servlet/prt/portal/prtroot/com.sap.visualcomposer.VCParMigrator
- Implemente a segmentação de rede para as interfaces do SAP NetWeaver
Referências
⚠️ Aviso: Use apenas em sistemas autorizados. A exploração do SAP pode violar políticas de segurança.