CVE-2021-38163 是 SAP NetWeaver Application Server (AS) Java 中的一个安全漏洞,允许经过身份验证的攻击者 上传任意文件 到服务器,可能导致 远程代码执行 (RCE)。
该问题源于 Visual Composer 迁移服务 (com.sap.visualcomposer.VCParMigrator) 中的访问控制不当,未能正确验证文件路径。攻击者可以通过以下方式加以利用:
一个展示该漏洞的功能性利用: 🔗 https://github.com/purpleteam-ru/CVE-2021-38163
/irj/servlet/prt/portal/prtroot/com.sap.visualcomposer.VCParMigrator 的访问⚠️ 警告:仅在授权系统上使用。利用 SAP 漏洞可能违反安全策略。