CVE-2021-38163 - Уязвимость десинхронизации SAP NetWeaver AS Java
Описание
CVE-2021-38163 — это уязвимость безопасности в SAP NetWeaver Application Server (AS) Java, которая позволяет аутентифицированному злоумышленнику загружать произвольные файлы на сервер, что потенциально может привести к удаленному выполнению кода (RCE).
Проблема возникает из-за неправильного контроля доступа в Visual Composer Migration Service (com.sap.visualcomposer.VCParMigrator), который не проверяет должным образом пути к файлам. Злоумышленник может использовать это для:
- Path Traversal: Обход ограничений каталогов для записи файлов за пределами предназначенных мест
- Загрузка JSP: Развертывание вредоносного файла JavaServer Pages (JSP) для выполнения произвольных команд
- Обход аутентификации: В некоторых конфигурациях использование слабого управления сеансами для повышения привилегий
Затронутые версии
- SAP NetWeaver AS Java (версии до обновлений безопасности в октябре 2021)
Воздействие
- Удаленное выполнение кода (RCE): Выполнение команд ОС с привилегиями пользователя SAP
- Раскрытие информации: Доступ к конфиденциальным файлам конфигурации SAP
- Отказ в обслуживании (DoS): Нарушение доступности сервиса путем вредоносной загрузки файлов
Доказательство концепции (PoC)
Функциональный эксплойт, демонстрирующий уязвимость:
🔗 https://github.com/purpleteam-ru/CVE-2021-38163
Меры по смягчению
- Примените примечание SAP по безопасности #3089838 (требуется вход в SAP)
- Ограничьте доступ к
/irj/servlet/prt/portal/prtroot/com.sap.visualcomposer.VCParMigrator
- Реализуйте сегментацию сети для интерфейсов SAP NetWeaver
Ссылки
⚠️ Предупреждение: Используйте только на авторизованных системах. Эксплуатация SAP может нарушать политики безопасности.