CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2021-38163

SAP NetWeaver Visual Composer — RCE przez path traversal przy uploadzie pliku

CVSS 9.9v3.1pub. 2021-09-14upd. 2026-02-25

Podatność w komponencie Visual Composer 7.0 RT systemu SAP NetWeaver umożliwia uwierzytelnionemu użytkownikowi bez uprawnień administracyjnych zdalne wykonanie kodu (RCE) na serwerze. Luka jest aktywnie wykorzystywana w atakach i uzyskała ocenę CVSS 9.9 (CRITICAL).

Pokaż oryginał (EN)

SAP NetWeaver (Visual Composer 7.0 RT) versions - 7.30, 7.31, 7.40, 7.50, without restriction, an attacker authenticated as a non-administrative user can upload a malicious file over a network and trigger its processing, which is capable of running operating system commands with the privilege of the Java Server process. These commands can be used to read or modify any information on the server or shut the server down making it unavailable.

🤖 Analiza AI
Jak działa

Atakujący uwierzytelniony jako zwykły (nie-administracyjny) użytkownik może przesłać przez sieć złośliwy plik do komponentu Visual Composer 7.0 RT, wykorzystując błąd typu path traversal (CWE-22). Po przesłaniu plik może zostać wyzwolony do przetworzenia przez serwer, co skutkuje wykonaniem zawartych w nim poleceń systemu operacyjnego z poziomem uprawnień procesu Java Server. Brak odpowiednich ograniczeń walidacji ścieżki i przesyłanych plików umożliwia tę operację bez żadnych dodatkowych warunków wstępnych po stronie atakującego.

Skutki

Atakujący może odczytać lub zmodyfikować dowolne dane na serwerze, a także doprowadzić do jego niedostępności (shutdown). Ze względu na zakres uprawnień procesu Java Server atak może skutkować pełnym przejęciem kontroli nad systemem, utratą poufności i integralności danych.

Mitygacja

Należy niezwłocznie zastosować patche wskazane przez producenta w notatce SAP Security Note 3084487 dostępnej w SAP Launchpad Support Portal. Wdrożenie poprawek powinno być traktowane priorytetowo ze względu na aktywne wykorzystywanie podatności w środowiskach produkcyjnych.

Kogo dotyczy

SAP NetWeaver Visual Composer 7.0 RT w wersjach 7.30, 7.31, 7.40 oraz 7.50

Uwagi

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w rzeczywistych atakach. Organizacje korzystające z SAP NetWeaver powinny zweryfikować dostępność i zastosowanie patcha w trybie pilnym.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Sap Netweaver

    APP
    Sap
    7.307.317.407.50

CISA KEV — szczegółyi

Dostawcai
SAP
Produkti
NetWeaver
Data dodania do KEVi
9 czerwca 2022
Termin remediation (USA)i
30 czerwca 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

SAP NetWeaver zawiera lukę w zabezpieczeniach umożliwiającą nieograniczony upload plików.

tłumaczenie AI
Pokaż oryginał (EN)

SAP NetWeaver contains a vulnerability that allows unrestricted file upload.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 30 czerwca 2022
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2025-42999CRITICAL9.1⚠ KEVPL ✓ten sam produkt

SAP NetWeaver Visual Composer — niebezpieczna deserializacja treści

CVE-2025-31324CRITICAL10.0⚠ KEVPL ✓ten sam produkt

SAP NetWeaver: nieautoryzowany upload plików wykonywalnych w Visual Composer

CVE-2023-36922CRITICAL9.1PL ✓ten sam produkt

Command injection w SAP ECC i S/4HANA — komponent IS-OIL

CVE-2020-6203CRITICAL9.1PL ✓ten sam produkt

Path Traversal w SAP NetWeaver UDDI Server (Services Registry)

CVE-2011-1517CRITICAL9.8PL ✓ten sam produkt

SAP NetWeaver 7.0 — RCE i DoS przez błąd w funkcji DiagTraceHex()