Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-38163 — CVE-2021-38163 - SAP NetWeaver AS Java Desynchronization Vulnerability | Kitploit
Инструменты/GitHubGitHub/purpleteam-ru/cve-2021-38163
Vulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration TestingRemote Access Tool
GitHubpurpleteam-ru/cve-2021-38163

CVE-2021-38163

CVE-2021-38163 - SAP NetWeaver AS Java Desynchronization Vulnerability

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2021-38163 - Уязвимость десинхронизации SAP NetWeaver AS Java

Описание

CVE-2021-38163 — это уязвимость безопасности в SAP NetWeaver Application Server (AS) Java, которая позволяет аутентифицированному злоумышленнику загружать произвольные файлы на сервер, что потенциально может привести к удаленному выполнению кода (RCE).

Проблема возникает из-за неправильного контроля доступа в Visual Composer Migration Service (com.sap.visualcomposer.VCParMigrator), который не проверяет должным образом пути к файлам. Злоумышленник может использовать это для:

  • Path Traversal: Обход ограничений каталогов для записи файлов за пределами предназначенных мест
  • Загрузка JSP: Развертывание вредоносного файла JavaServer Pages (JSP) для выполнения произвольных команд
  • Обход аутентификации: В некоторых конфигурациях использование слабого управления сеансами для повышения привилегий

Затронутые версии

  • SAP NetWeaver AS Java (версии до обновлений безопасности в октябре 2021)

Воздействие

  • Удаленное выполнение кода (RCE): Выполнение команд ОС с привилегиями пользователя SAP
  • Раскрытие информации: Доступ к конфиденциальным файлам конфигурации SAP
  • Отказ в обслуживании (DoS): Нарушение доступности сервиса путем вредоносной загрузки файлов

Доказательство концепции (PoC)

Функциональный эксплойт, демонстрирующий уязвимость: 🔗 https://github.com/purpleteam-ru/CVE-2021-38163

Меры по смягчению

  • Примените примечание SAP по безопасности #3089838 (требуется вход в SAP)
  • Ограничьте доступ к /irj/servlet/prt/portal/prtroot/com.sap.visualcomposer.VCParMigrator
  • Реализуйте сегментацию сети для интерфейсов SAP NetWeaver

Ссылки

  • День исправлений безопасности SAP (октябрь 2021)
  • CVE-2021-38163 @ NVD

⚠️ Предупреждение: Используйте только на авторизованных системах. Эксплуатация SAP может нарушать политики безопасности.

Скачать инструмент