
CVE-2021-38163 — Уязвимость десинхронизации SAP NetWeaver AS Java
CVE-2021-38163 — это уязвимость безопасности в SAP NetWeaver Application Server (AS) Java, которая позволяет аутентифицированному злоумышленнику загружать произвольные файлы на сервер, что потенциально может привести к удаленному выполнению кода (RCE).
Проблема возникает из-за неправильного контроля доступа в Visual Composer Migration Service (com.sap.visualcomposer.VCParMigrator), который не проверяет должным образом пути к файлам. Злоумышленник может использовать это для:
Функциональный эксплойт, демонстрирующий уязвимость: 🔗 https://github.com/purpleteam-ru/CVE-2021-38163
/irj/servlet/prt/portal/prtroot/com.sap.visualcomposer.VCParMigrator⚠️ Предупреждение: Используйте только на авторизованных системах. Эксплуатация SAP может нарушать политики безопасности.