Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2020-6287_RECON-scanner — Escáner de vulnerabilidades de caja negra y analizador de indicadores de compromiso para CVE-2020-6287 (RECON) en aplicaciones SAP NetWeaver Java, que permite una evaluación rápida de la exposición y una investigación forense basada en registros. | Kitploit
Herramientas/GitHubGitHub/onapsis/cve-2020-6287_recon-scanner
Gestión de Indicadores de Compromiso (IOC)Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesAnálisis ForenseSeguridad WebRespuesta a Incidentes
GitHubonapsis/cve-2020-6287_recon-scanner

CVE-2020-6287_RECON-scanner

Escáner de vulnerabilidades de caja negra y analizador de indicadores de compromiso para CVE-2020-6287 (RECON) en aplicaciones SAP NetWeaver Java, que permite una evaluación rápida de la exposición y una investigación forense basada en registros.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
2854hace 4 añosRevisado por Kitploit
Compartir

Escáner de Evaluación de Vulnerabilidades e Indicadores de Compromiso (IoC) para CVE-2020-6287 (RECON)

RECON (Remotely Exploitable Code On NetWeaver) es una vulnerabilidad crítica (CVSSv3 10) que afecta a varias aplicaciones técnicas y de negocio de SAP que se ejecutan sobre la pila Java de SAP NetWeaver. Esta vulnerabilidad fue descubierta por los laboratorios de investigación de Onapsis, que colaboraron estrechamente con SAP para desarrollar y publicar un parche el 14 de julio de 2020. Dada la criticidad de este problema, la CISA del DHS de EE. UU., el BSI CERT-Bund y varias otras agencias gubernamentales publicaron alertas instando a los clientes de SAP a proteger las aplicaciones vulnerables, priorizando las expuestas a Internet.

Después de observar una actividad maliciosa significativa dirigida a RECON en el entorno real, y considerando el número de aplicaciones SAP vulnerables expuestas a Internet y la sensibilidad de los datos y procesos que normalmente soportan estos sistemas, Onapsis decidió desarrollar y publicar esta herramienta de código abierto lo antes posible. El objetivo es ayudar a los equipos de seguridad de la información y administración de todos los clientes de SAP a proteger sus aplicaciones de misión crítica, permitiéndoles evaluar su exposición y determinar si sus sistemas SAP podrían haber sido comprometidos. Planeamos seguir iterando esta herramienta a medida que se capturen nuevas inteligencia de amenazas y datos forenses a través de nuestros productos, equipo de investigación y la comunidad en general.

Esta herramienta puede:

  1. Realizar un escaneo de caja negra (best-effort) de sus aplicaciones SAP para evaluar rápidamente si pueden ser vulnerables a RECON.
  2. Realizar un análisis básico de Indicadores de Compromiso (IoCs) aprovechando la vulnerabilidad RECON mediante el análisis de los registros (logs) de las aplicaciones SAP.

Esta herramienta no puede:

  1. Garantizar con un 100% de precisión si sus aplicaciones SAP son vulnerables o no.
  2. Encontrar todas las evidencias de compromiso de una aplicación SAP, todos los IoCs relacionados con RECON o las actividades posteriores a la explotación.

Sin embargo, existen varias limitaciones conocidas de esta herramienta y su uso no debe considerarse una garantía de que las aplicaciones SAP no estén expuestas a RECON (u otras vulnerabilidades) ni de que las aplicaciones no hayan sido comprometidas. Diversas condiciones pueden afectar el estado de las aplicaciones evaluadas y/o de los archivos de registro, lo que puede dar lugar a falsos positivos y/o falsos negativos.

Salida de la herramienta

  • Para el escaneo de vulnerabilidades, la herramienta devuelve si se detectó RECON en las URLs escaneadas.
  • Para el escaneo de IoCs, la herramienta devuelve todos los eventos identificados en los registros que podrían indicar un uso indebido de la Gestión de Configuración LM CTC, y que podrían requerir una investigación forense adicional.

Si se identifican IoCs, se recomienda encarecidamente realizar un examen forense en profundidad de los sistemas evaluados (y de los interconectados), para determinar el alcance y la extensión de un posible compromiso.

Esta herramienta se ofrece «tal cual» y sin garantía.

Versión en línea alternativa

Para ayudar a los clientes de SAP a realizar una evaluación rápida contra RECON en sistemas expuestos a Internet, también hemos desarrollado una versión en línea gratuita que soporta ambos casos de uso. Si lo prefiere, puede utilizar este servicio en https://recon.onapsis.com.

Instalación y requisitos previos

Los scripts están desarrollados en Python 3 y requieren que instale las siguientes dependencias:

root@kitploit:~
#  python3 -m venv .venv
#  . .venv/bin/activate
#  pip install -r requirements.txt

Uso

Una vez instaladas las dependencias, puede usar Python para ejecutar ambos scripts y obtener la ayuda desde la línea de comandos.

Escaneo de vulnerabilidades

Para la detección de vulnerabilidades, ejecute el siguiente script:

root@kitploit:~
# python3 RECON_CVE-2020-6287_vuln_scanner.py -h

Debe ejecutar el script en un sistema que tenga conexión de red con la aplicación SAP objetivo que se está analizando. El puerto HTTP(s) del servidor de aplicaciones SAP NetWeaver JAVA debe ser accesible (es decir, para una instancia 00, será el 50000 para HTTP, pero podría estar expuesto a través de un proxy/balanceador de carga y/o ser accesible a través de otros puertos TCP como 80 o 443).

Debe usar el parámetro -u para incluir una URL válida como parámetro para probar la vulnerabilidad RECON:

root@kitploit:~
# python3 RECON_CVE-2020-6287_vuln_scanner.py -u http://myinternalportal.mycompany.com:50000/

También puede usar el parámetro -f para evaluar múltiples URLs proporcionando un archivo que contenga todas las URLs a analizar:

root@kitploit:~
# python3 RECON_CVE-2020-6287_vuln_scanner.py -f file_with_urls 

La salida de la evaluación se envía a stdout. Es posible volcarla a un archivo de la siguiente manera:

root@kitploit:~
# python3 RECON_CVE-2020-6287_vuln_scanner.py -f file_with_urls >> results

Escaneo de Indicadores de Compromiso

Para detectar indicadores de compromiso, ejecute el siguiente script:

root@kitploit:~
python3 RECON_CVE-2020-6287_ioc_scanner.py -h

El script recibe un nombre de archivo y lo analiza para buscar IoCs basados en el uso de la aplicación LM CTC. Se aceptan los siguientes tipos de archivos:

  • applications_xx.y.log Los archivos requeridos se encuentran en la siguiente carpeta:
    Linux: /usr/sap/<SID>/<INSTANCE>/j2ee/cluster/server<X>/log/
    Windows: \usr\sap\<SID>\<INSTANCE>\j2ee\cluster\server<X>\log\

  • responses_xx.y.trc Usando la configuración de formato predeterminada. Si se realizaron cambios en la configuración estándar del formato de registro, el análisis podría fallar. En ese caso, la expresión regular interna debe ajustarse manualmente para reflejar el nuevo formato. Los archivos requeridos se encuentran en la siguiente carpeta:
    Linux: /usr/sap/<SID>/<INSTANCE>/j2ee/cluster/server<X>/log/system/httpaccess/
    Windows: \usr\sap\<SID>\<INSTANCE>\j2ee\cluster\server<X>\log\system\httpaccess\

Puede ejecutar el script para analizar archivos específicos con el parámetro -f:

root@kitploit:~
python3 RECON_CVE-2020-6287_ioc_scanner.py -f path_to_logfile

Puede usar un script bash para ejecutar el script contra múltiples archivos al mismo tiempo. Por ejemplo, si el directorio que contiene múltiples registros está presente en /tmp/sap_RECON_logs/, la ejecución se vería así:

root@kitploit:~
path_to_log_folder="/tmp/sap_RECON_logs/";for log_file in `ls $path_to_log_folder`; do python RECON_CVE-2020-6287_ioc_scanner.py -f $path_to_log_folder/$log_file -o csv; done

Recursos adicionales

  • Para obtener información adicional sobre la vulnerabilidad RECON, el posible impacto empresarial, las versiones afectadas y otros datos, revise el Informe de amenazas de RECON y la información disponible aquí: Onapsis / SAP RECON Cybersecurity Vulnerability.
  • La US-CERT, en coordinación con otros CERT internacionales, publicó una alerta (AA20-195A) para advertir a las organizaciones sobre la criticidad de esta vulnerabilidad. Puede leer la alerta completa aquí: Critical Vulnerability in SAP NetWeaver AS Java | CISA.
  • Las siguientes Notas SAP proporcionan información adicional sobre el parche y las mitigaciones para la vulnerabilidad RECON:
    • 2948106 FAQ - para la Nota SAP 2934135
    • 2947895 - RECON - Vulnerabilidad SAP
    • 2934135 - [CVE-2020-6287] Múltiples vulnerabilidades en SAP NetWeaver AS JAVA (LM Configuration Wizard)
    • 2939665 - Deshabilitar/Habilitar LM Configuration Wizard | APIs críticas en LM Configuration Wizard

El equipo de expertos en ciberseguridad de Onapsis está disponible para responder cualquier pregunta adicional o para ayudarle a obtener visibilidad sobre los indicadores identificados. Puede contactar a Onapsis en [email protected].

Descargar herramienta