CVE-2021-38163
SAP NetWeaver Unrestricted File Upload Vulnerability
Beschreibung
CVE-2021-38163 ist eine Schwachstelle für unbeschränkten Dateiupload in SAP NetWeaver, die es einem authentifizierten Angreifer ermöglicht, beliebige Dateien auf den Server hochzuladen und potenziell Remote-Code-Execution sowie eine vollständige Systemkompromittierung zu erzielen. Durch Ausnutzung unzureichender Dateityp-Validierung in der SAP-NetWeaver-Plattform kann ein Angreifer Web-Shells oder bösartige ausführbare Dateien hochladen, die anschließend auf dem Server ausgeführt werden. Die CISA hat CVE-2021-38163 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 84,8 % (99. Perzentil) stellt diese SAP-NetWeaver-Schwachstelle eine kritische Bedrohung für betroffene Unternehmensumgebungen dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| sap | netweaver | 7.30; 7.31; 7.40; 7.50 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://launchpad.support.sap.com/#/notes/3084487(Permissions Required)
- https://wiki.scn.sap.com/wiki/pages/viewpage.action?pageId=585106405(Broken Link, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-38163(US Government Resource)
Schwachstellentyp
CWE-434: Unbeschränkter Upload von Dateien mit gefährlichem Typ
CVE-2021-38163 nutzt eine Schwachstelle für unbeschränkten Dateiupload in SAP NetWeaver aus, bei der die Anwendung hochgeladene Dateitypen nicht ordnungsgemäß validiert, einschränkt oder verarbeitet. Dies ermöglicht es einem Angreifer, Dateien mit gefährlichem Inhalt — wie JSP-Web-Shells oder ausführbare Skripte — hochzuladen, die auf dem Server ausgeführt werden können und direkte Codeausführung auf dem SAP-Zielsystem ermöglichen.
Mehr erfahren: CWE-434 — Unbeschränkter Upload von Dateien mit gefährlichem Typ
Auswirkungsanalyse
CVE-2021-38163 ist eine kritische Schwachstelle, die von einem authentifizierten Angreifer aus der Ferne ausgenutzt werden kann, um SAP-NetWeaver-Installationen vollständig zu kompromittieren. Der unbeschränkte Dateiupload ermöglicht es einem Angreifer, beliebige Inhalte auf dem Server zu platzieren, und wenn die hochgeladene Datei eine Web-Shell oder ein ausführbares Skript ist, führt dies direkt zu Remote-Code-Execution. Vertraulichkeit, Integrität und Verfügbarkeit sind alle kritisch betroffen — ein Angreifer mit Codeausführung auf einem SAP-NetWeaver-Server kann auf sensible Geschäftsdaten zugreifen, kritische Geschäftsprozesse manipulieren und die SAP-Dienstverfügbarkeit stören. Der EPSS-Score von 84,8 % (99. Perzentil) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit an. Da SAP NetWeaver die Grundlage vieler SAP-Unternehmensinstallationen bildet, kann ein erfolgreicher Angriff auf die gesamte SAP-Landschaft übergreifen.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2021-38163 bestätigt, indem die Schwachstelle in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen wurde, mit einer Behebungsfrist bis zum 30. Juni 2022. Der EPSS-Score von 84,8 % (99. Perzentil) spiegelt eine extrem hohe Ausnutzungswahrscheinlichkeit wider. Obwohl keine spezifischen Ransomware-Kampagnen öffentlich dieser Schwachstelle zugeordnet wurden, macht die Möglichkeit, beliebige Dateien auf SAP-NetWeaver-Servern hochzuladen und auszuführen, sie zu einem erstklassigen Ziel für finanziell motivierte Angreifer und Spionagegruppen.
Behebung
- SAP-Sicherheitspatch sofort einspielen, wie vom CISA-KEV-Katalog gefordert. Installieren Sie die SAP Security Note, die CVE-2021-38163 behebt, auf allen betroffenen SAP-NetWeaver-Instanzen.
- Dateiupload-Funktionalität einschränken durch serverseitige Erlaubnislisten für erlaubte Dateitypen, Validierung des Dateiinhalts mittels Magic Bytes statt nur Dateierweiterung und Speicherung hochgeladener Dateien außerhalb des webzugänglichen Verzeichnisses.
- SAP-NetWeaver-Server-Dateisysteme auditieren auf Kompromittierungsindikatoren, einschließlich unerwarteter JSP-, PHP- oder Skriptdateien in webzugänglichen Verzeichnissen, die auf Web-Shell-Deployment hinweisen könnten.
- Netzwerk-Zugangskontrollen implementieren, um den Zugriff auf SAP-NetWeaver-Verwaltungsoberflächen einzuschränken und sicherzustellen, dass nur autorisierte Administratoren aus vertrauenswürdigen Netzwerken die Upload-Funktionalität erreichen können.
- Umfassendes Logging und Monitoring aktivieren auf SAP-NetWeaver-Instanzen, insbesondere die Nachverfolgung von Dateiupload-Ereignissen und ungewöhnlichen HTTP-POST-Anfragen an Upload-Endpunkte.
Technische Details
CVE-2021-38163 ist eine Schwachstelle für unbeschränkten Dateiupload in SAP NetWeaver, die auf unzureichende Validierung von über die Weboberfläche hochgeladenen Dateien zurückzuführen ist. Die Plattform überprüft Typ, Inhalt und Zielort hochgeladener Dateien nicht ordnungsgemäß, sodass ein authentifizierter Benutzer Dateien mit gefährlichen Erweiterungen (wie .jsp, .war oder .exe) hochladen kann, die vom Anwendungsserver ausgeführt werden. Wenn eine bösartige Datei wie eine JSP-Web-Shell in ein webzugängliches Verzeichnis hochgeladen wird, verarbeitet der SAP-NetWeaver-Anwendungsserver sie als legitimes serverseitiges Skript und führt den Code des Angreifers mit den Berechtigungen des SAP-Dienstkontos aus. Die Schwachstelle erfordert Authentifizierung, aber die relativ verbreitete Verfügbarkeit von SAP-Benutzerkonten in Unternehmensumgebungen reduziert diese Hürde.
Häufig gestellte Fragen
Wird CVE-2021-38163 aktiv ausgenutzt?
Ja. Die CISA hat CVE-2021-38163 in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen und damit aktive Ausnutzung bestätigt. Der EPSS-Score von 84,8 % (99. Perzentil) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit an. Keine spezifische Ransomware-Zuordnung wurde bestätigt, aber die Schwachstelle ermöglicht direkte Codeausführung auf SAP-Servern.
Welche Produkte sind von CVE-2021-38163 betroffen?
CVE-2021-38163 betrifft SAP NetWeaver, die zentrale Middleware-Plattform vieler SAP-Unternehmensanwendungen. Organisationen, die verwundbare Versionen von SAP NetWeaver betreiben, sollten die SAP Security Note für spezifische Versions- und Komponentendetails konsultieren.
Wie behebe ich CVE-2021-38163?
Spielen Sie den SAP-Security-Note-Patch auf allen betroffenen SAP-NetWeaver-Instanzen ein. Implementieren Sie zusätzlich Dateiupload-Einschränkungen einschließlich serverseitiger Dateityp-Erlaubnislisten, Inhaltsvalidierung und Speicherung von Uploads außerhalb des Web-Root. Überprüfen Sie bestehende Server-Dateisysteme auf Anzeichen von Web-Shell-Deployment.
Wie schwerwiegend ist CVE-2021-38163?
CVE-2021-38163 ist eine kritische Schwachstelle für unbeschränkten Dateiupload mit einem EPSS-Score von 84,8 % im 99. Perzentil. Eine erfolgreiche Ausnutzung ermöglicht Remote-Code-Execution auf SAP-NetWeaver-Servern und gefährdet potenziell alle Geschäftsdaten und -prozesse der betroffenen SAP-Landschaft.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.