CVE-2021-38163
Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.
Apply updates per vendor instructions.
Resumo
Falha crítica no Visual Composer 7.0 RT, um add-on opcional do SAP NetWeaver AS Java, que permite a um usuário autenticado com privilégios baixos (não-administrativos) fazer upload de um arquivo malicioso e disparar seu processamento para executar comandos no sistema operacional com o privilégio do processo Java Server. O CVSS 9.9 reflete o impacto total (confidencialidade, integridade e disponibilidade), mas a exploração exige que o componente Visual Composer esteja instalado e habilitado — algo comum em ambientes que usam Portal/Composição de aplicações, mas não universal em toda instalação NetWeaver. Está no catálogo KEV da CISA com exploração confirmada.
Detalhamento técnico
A vulnerabilidade está classificada pela CISA como CWE-23 (Relative Path Traversal), embora a descrição do fornecedor a enquadre como upload irrestrito de arquivo ('unrestricted file upload'). O mecanismo combina as duas coisas: o serviço de upload do Visual Composer não valida adequadamente o tipo/conteúdo do arquivo enviado nem restringe onde ele é gravado no sistema de arquivos, permitindo que um arquivo controlado pelo atacante seja depositado em um local onde depois é processado pelo servidor de aplicação Java.
O atacante controla o conteúdo do arquivo enviado e, por extensão, o código ou script que será executado quando o servidor processar esse arquivo. Como o processamento ocorre com o privilégio do processo Java Server (a conta de sistema que roda o AS Java), o resultado é execução arbitrária de comandos do sistema operacional — não limitada ao contexto da aplicação Java, mas ao nível do processo do servidor.
O vetor de rede (AV:N) e a ausência de interação do usuário (UI:N) tornam o ataque direto: basta o atacante ter uma sessão autenticada válida e acesso de rede ao endpoint de upload do Visual Composer. A exigência de privilégio baixo (PR:L) é a única barreira de autenticação — não é necessário acesso administrativo, o que amplia bastante o universo de contas capazes de explorar a falha em ambientes com muitos usuários de negócio.
Como é explorada
A exploração requer: (1) rede acessível ao serviço do Visual Composer 7.0 RT no NetWeaver AS Java; (2) uma conta autenticada com qualquer nível de privilégio (não precisa ser admin) que tenha acesso à funcionalidade de upload do componente; (3) o componente Visual Composer instalado e habilitado — em instalações onde o add-on não está presente ou está desabilitado a superfície de ataque não existe. Não há indicação nas fontes de que a exploração funcione sem autenticação.
Com essas condições satisfeitas, o fluxo de ataque é: enviar um arquivo malicioso pelo endpoint de upload do Visual Composer, e então acionar o processamento desse arquivo pelo componente — o que resulta em execução de comandos no sistema operacional sob a conta do processo Java Server. A partir daí o atacante pode ler ou alterar qualquer informação acessível ao servidor de aplicação, incluindo dados de negócio, credenciais em configuração, e pode encerrar o processo, causando indisponibilidade.
A CISA confirma exploração ativa em ambiente real (entrada no catálogo KEV, adicionada em 09/06/2022, com prazo de correção definido para 30/06/2022 para agências federais dos EUA) e há PoC pública circulando, o que reduz a barreira técnica para replicar o ataque. A combinação de baixa complexidade de exploração (AC:L), privilégio mínimo necessário e impacto total explica por que a falha foi rapidamente adotada por atacantes após a divulgação.
Versões
Como se proteger
A correção oficial está descrita na SAP Note 3084487 (SAP Launchpad, requer conta de suporte SAP para acesso ao conteúdo completo do patch). Não temos, nas fontes disponíveis, o número exato do Support Package ou patch level que resolve a falha para cada um dos branches (7.30, 7.31, 7.40, 7.50) — a recomendação direta é aplicar a correção indicada nessa Note através dos canais oficiais de suporte SAP, e confirmar a versão de destino no próprio aviso, não em fontes de terceiros.
Quando a atualização imediata não for viável, o controle compensatório mais efetivo é desabilitar ou desinstalar o componente Visual Composer 7.0 RT se ele não estiver em uso ativo — isso remove a superfície de ataque por completo. Restringir o acesso de rede ao endpoint do Visual Composer (segmentação, firewall de aplicação, ou controle de acesso no nível do NetWeaver) reduz a exposição, mas não elimina o risco de um usuário interno autenticado explorar a falha.
Não existe mitigação eficaz apenas por controle de senha forte ou MFA na camada de autenticação — como a falha exige apenas privilégio baixo, qualquer conta de negócio válida (não administrativa) é suficiente como ponto de entrada. Monitorar e revisar contas com acesso ao Visual Composer é complementar, não substitui a correção ou a desativação do componente.
Como detectar
Não há, nas fontes consultadas, indicadores de comprometimento (IOCs) públicos específicos para esta CVE. Como sinal geral, revisar logs do serviço de upload do Visual Composer por uploads de arquivos com extensões ou conteúdos incomuns (scripts, executáveis, arquivos com nomes/caminhos que sugerem tentativa de path traversal) partindo de contas não administrativas, e correlacionar com execução inesperada de processos filhos pelo processo Java Server do NetWeaver AS Java. A ausência de PoC detalhado nas fontes lidas limita a precisão de assinaturas de detecção; recomenda-se tratar qualquer atividade anômala de upload seguida de execução de comando pelo processo Java como suspeita.