Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el SSCE (Self Service Composition Environment) en SAP MII (CVE-2021-21480)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
09/03/2021
Última modificación:
05/05/2025

Descripción

SAP MII permite a los usuarios crear cuadros de mando y guardarlos como JSP a través del SSCE (Self Service Composition Environment). Un atacante puede interceptar una petición al servidor, inyectar código JSP malicioso en la petición y reenviarlo al servidor. Cuando este tablero es abierto por usuarios que tienen al menos el rol de Desarrollador SAP_XMII, el contenido malicioso en el tablero se ejecuta, llevando a la ejecución remota de código en el servidor, lo que permite la escalada de privilegios. El código JSP malicioso puede contener ciertos comandos del sistema operativo, a través de los cuales un atacante puede leer archivos sensibles en el servidor, modificar archivos o incluso eliminar contenidos en el servidor, comprometiendo así la confidencialidad, integridad y disponibilidad del servidor que aloja la aplicación SAP MII. Además, un atacante autentificado como desarrollador puede utilizar la aplicación para cargar y ejecutar un archivo que le permitirá ejecutar comandos del sistema operativo comprometiendo completamente el servidor que aloja la aplicación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sap:manufacturing_integration_and_intelligence:15.1:*:*:*:*:*:*:*
cpe:2.3:a:sap:manufacturing_integration_and_intelligence:15.2:*:*:*:*:*:*:*
cpe:2.3:a:sap:manufacturing_integration_and_intelligence:15.3:*:*:*:*:*:*:*
cpe:2.3:a:sap:manufacturing_integration_and_intelligence:15.4:*:*:*:*:*:*:*