← voltar
CVE-2021-38163criticalsob ataqueCWE-22

CVE-2021-38163

90Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 9.9epss 36%
da publicação à arma361 dias
Publicada no NVD14 de set.
1ª PoC+361d
CISA KEV+268d
probabilidade de exploração
36%top 2% das CVEs
exploração observada
simCISA + VulnCheck
4 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-06-30

Apply updates per vendor instructions.

Resumo

Falha crítica no Visual Composer 7.0 RT, um add-on opcional do SAP NetWeaver AS Java, que permite a um usuário autenticado com privilégios baixos (não-administrativos) fazer upload de um arquivo malicioso e disparar seu processamento para executar comandos no sistema operacional com o privilégio do processo Java Server. O CVSS 9.9 reflete o impacto total (confidencialidade, integridade e disponibilidade), mas a exploração exige que o componente Visual Composer esteja instalado e habilitado — algo comum em ambientes que usam Portal/Composição de aplicações, mas não universal em toda instalação NetWeaver. Está no catálogo KEV da CISA com exploração confirmada.

Detalhamento técnico

A vulnerabilidade está classificada pela CISA como CWE-23 (Relative Path Traversal), embora a descrição do fornecedor a enquadre como upload irrestrito de arquivo ('unrestricted file upload'). O mecanismo combina as duas coisas: o serviço de upload do Visual Composer não valida adequadamente o tipo/conteúdo do arquivo enviado nem restringe onde ele é gravado no sistema de arquivos, permitindo que um arquivo controlado pelo atacante seja depositado em um local onde depois é processado pelo servidor de aplicação Java.

O atacante controla o conteúdo do arquivo enviado e, por extensão, o código ou script que será executado quando o servidor processar esse arquivo. Como o processamento ocorre com o privilégio do processo Java Server (a conta de sistema que roda o AS Java), o resultado é execução arbitrária de comandos do sistema operacional — não limitada ao contexto da aplicação Java, mas ao nível do processo do servidor.

O vetor de rede (AV:N) e a ausência de interação do usuário (UI:N) tornam o ataque direto: basta o atacante ter uma sessão autenticada válida e acesso de rede ao endpoint de upload do Visual Composer. A exigência de privilégio baixo (PR:L) é a única barreira de autenticação — não é necessário acesso administrativo, o que amplia bastante o universo de contas capazes de explorar a falha em ambientes com muitos usuários de negócio.

Como é explorada

A exploração requer: (1) rede acessível ao serviço do Visual Composer 7.0 RT no NetWeaver AS Java; (2) uma conta autenticada com qualquer nível de privilégio (não precisa ser admin) que tenha acesso à funcionalidade de upload do componente; (3) o componente Visual Composer instalado e habilitado — em instalações onde o add-on não está presente ou está desabilitado a superfície de ataque não existe. Não há indicação nas fontes de que a exploração funcione sem autenticação.

Com essas condições satisfeitas, o fluxo de ataque é: enviar um arquivo malicioso pelo endpoint de upload do Visual Composer, e então acionar o processamento desse arquivo pelo componente — o que resulta em execução de comandos no sistema operacional sob a conta do processo Java Server. A partir daí o atacante pode ler ou alterar qualquer informação acessível ao servidor de aplicação, incluindo dados de negócio, credenciais em configuração, e pode encerrar o processo, causando indisponibilidade.

A CISA confirma exploração ativa em ambiente real (entrada no catálogo KEV, adicionada em 09/06/2022, com prazo de correção definido para 30/06/2022 para agências federais dos EUA) e há PoC pública circulando, o que reduz a barreira técnica para replicar o ataque. A combinação de baixa complexidade de exploração (AC:L), privilégio mínimo necessário e impacto total explica por que a falha foi rapidamente adotada por atacantes após a divulgação.

Versões

Afetadas
SAP NetWeaver (Visual Composer 7.0 RT) versões 7.30, 7.31, 7.40, 7.50, sem restrição adicional de patch level segundo a descrição oficial do fornecedor.
Corrigidas em
Não apurado com precisão nas fontes disponíveis. O fornecedor publicou a correção na SAP Note 3084487 (conteúdo restrito a clientes com suporte SAP); consulte esse aviso para o Support Package/patch level exato aplicável a cada branch (7.30, 7.31, 7.40, 7.50).

Como se proteger

A correção oficial está descrita na SAP Note 3084487 (SAP Launchpad, requer conta de suporte SAP para acesso ao conteúdo completo do patch). Não temos, nas fontes disponíveis, o número exato do Support Package ou patch level que resolve a falha para cada um dos branches (7.30, 7.31, 7.40, 7.50) — a recomendação direta é aplicar a correção indicada nessa Note através dos canais oficiais de suporte SAP, e confirmar a versão de destino no próprio aviso, não em fontes de terceiros.

Quando a atualização imediata não for viável, o controle compensatório mais efetivo é desabilitar ou desinstalar o componente Visual Composer 7.0 RT se ele não estiver em uso ativo — isso remove a superfície de ataque por completo. Restringir o acesso de rede ao endpoint do Visual Composer (segmentação, firewall de aplicação, ou controle de acesso no nível do NetWeaver) reduz a exposição, mas não elimina o risco de um usuário interno autenticado explorar a falha.

Não existe mitigação eficaz apenas por controle de senha forte ou MFA na camada de autenticação — como a falha exige apenas privilégio baixo, qualquer conta de negócio válida (não administrativa) é suficiente como ponto de entrada. Monitorar e revisar contas com acesso ao Visual Composer é complementar, não substitui a correção ou a desativação do componente.

Como detectar

Não há, nas fontes consultadas, indicadores de comprometimento (IOCs) públicos específicos para esta CVE. Como sinal geral, revisar logs do serviço de upload do Visual Composer por uploads de arquivos com extensões ou conteúdos incomuns (scripts, executáveis, arquivos com nomes/caminhos que sugerem tentativa de path traversal) partindo de contas não administrativas, e correlacionar com execução inesperada de processos filhos pelo processo Java Server do NetWeaver AS Java. A ausência de PoC detalhado nas fontes lidas limita a precisão de assinaturas de detecção; recomenda-se tratar qualquer atividade anômala de upload seguida de execução de comando pelo processo Java como suspeita.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
SAP NetWeaver (Visual Composer 7.0 RT) versions - 7.30, 7.31, 7.40, 7.50, without restriction, an attacker authenticated as a non-administrative user can upload a malicious file over a network and trigger its processing, which is capable of running operating system commands with the privilege of the Java Server process. These commands can be used to read or modify any information on the server or shut the server down making it unavailable.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.