Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/onapsis/cve-2020-6287_recon-scanner
Gestione degli Indicatori di Compromissione (IOC)Scanner di VulnerabilitàAnalisi delle VulnerabilitàInformatica ForenseSicurezza WebRisposta agli Incidenti
GitHubonapsis/cve-2020-6287_recon-scanner

CVE-2020-6287_RECON-scanner

Scanner di vulnerabilità black-box e analizzatore di indicatori di compromissione per CVE-2020-6287 (RECON) nelle applicazioni Java SAP NetWeaver, che consente una rapida valutazione dell'esposizione e un'indagine forense basata sui log.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
285134 anni faRevisionato da Kitploit
Condividi

Scanner per la Valutazione delle Vulnerabilità e gli Indicator of Compromise (IoC) per CVE-2020-6287 (RECON)

RECON (Remotely Exploitable Code On NetWeaver) è una vulnerabilità critica (CVSSv3 10) che colpisce diverse applicazioni aziendali e tecniche SAP eseguite sullo stack SAP NetWeaver Java. Questa vulnerabilità è stata scoperta dagli Onapsis Research Labs, che hanno collaborato strettamente con SAP per sviluppare e pubblicare una patch il 14 luglio 2020. Data la criticità del problema, la U.S. DHS CISA, il BSI CERT-Bund e diverse altre agenzie governative hanno pubblicato allerte invitando i clienti SAP a proteggere le applicazioni vulnerabili, dando priorità a quelle esposte a Internet.

Dopo aver osservato una significativa attività dannosa mirata a RECON in ambienti reali, e considerando il numero di applicazioni SAP vulnerabili esposte a Internet e la sensibilità dei dati e dei processi tipicamente supportati da questi sistemi, Onapsis ha deciso di sviluppare e pubblicare questo strumento open-source il più rapidamente possibile. L'obiettivo è aiutare i team di sicurezza informatica e di amministrazione di tutti i clienti SAP a proteggere le loro applicazioni mission-critical, consentendo loro di valutare la propria esposizione e di verificare se i loro sistemi SAP potrebbero essere stati compromessi. Prevediamo di migliorare ulteriormente questo strumento man mano che nuove intelligence sulle minacce e dati forensi verranno catturati dai nostri prodotti, dal team di ricerca e dalla comunità più ampia.

Questo strumento può:

  1. Eseguire una scansione black-box best-effort delle tue applicazioni SAP per valutare rapidamente se potrebbero essere vulnerabili a RECON.
  2. Eseguire un'analisi di base degli Indicator of Compromise (IoC) sfruttando la vulnerabilità RECON, analizzando i log delle applicazioni SAP.

Questo strumento non può:

  1. Garantire con precisione al 100% se le tue applicazioni SAP siano vulnerabili o meno.
  2. Trovare tutte le prove di compromissione di un'applicazione SAP, tutti gli IoC correlati a RECON o le attività di post-exploitation.

Esistono, tuttavia, diverse limitazioni note di questo strumento e il suo utilizzo non deve essere considerato una garanzia che le applicazioni SAP non siano esposte a RECON (o ad altre vulnerabilità) o che le applicazioni non siano state compromesse. Diverse condizioni possono influenzare lo stato delle applicazioni valutate e/o dei file di log, generando falsi positivi e/o falsi negativi.

Output dello Strumento

  • Per la scansione delle vulnerabilità, lo strumento restituisce se RECON è stato rilevato sugli URL scansionati.
  • Per la scansione degli IoC, lo strumento restituisce tutti gli eventi identificati nei log che potrebbero indicare un uso improprio di LM CTC Configuration Management e che potrebbero richiedere ulteriori indagini forensi.

Se vengono identificati IoC, è fortemente consigliato eseguire un esame forense approfondito dei sistemi valutati (e di quelli interconnessi), per determinare la portata e l'estensione di una potenziale compromissione.

Questo strumento è fornito "così com'è" e senza garanzia.

Versione Online Alternativa

Per aiutare i clienti SAP a effettuare una valutazione rapida per RECON sui sistemi esposti a Internet, abbiamo anche sviluppato una versione online gratuita che supporta entrambi i casi d'uso. Se preferisci, puoi utilizzare questo servizio all'indirizzo https://recon.onapsis.com.

Installazione e Prerequisiti

Gli script sono sviluppati in Python 3 e richiedono l'installazione delle seguenti dipendenze:

#  python3 -m venv .venv
#  . .venv/bin/activate
#  pip install -r requirements.txt

Utilizzo

Una volta installate le dipendenze, puoi usare Python per eseguire entrambi gli script e ottenere l'Help dalla riga di comando.

Scansione delle Vulnerabilità

Per il rilevamento delle vulnerabilità, esegui il seguente script:

# python3 RECON_CVE-2020-6287_vuln_scanner.py -h

Devi eseguire lo script su un sistema che abbia una connessione di rete con l'applicazione SAP di destinazione analizzata. La porta HTTP(s) del server applicativo SAP NetWeaver JAVA deve essere raggiungibile (ad esempio, per un'istanza 00, sarà la 50000 per HTTP, ma potrebbe essere esposta tramite proxy/load balancer e/o essere accessibile attraverso altre porte TCP come la 80 o la 443).

Dovresti usare il parametro -u per includere un URL valido come parametro per testare la vulnerabilità RECON:

# python3 RECON_CVE-2020-6287_vuln_scanner.py -u http://myinternalportal.mycompany.com:50000/

Puoi anche usare il parametro -f per valutare più URL fornendo un file contenente tutti gli URL da analizzare:

# python3 RECON_CVE-2020-6287_vuln_scanner.py -f file_with_urls

L'output della valutazione viene inviato a stdout. È possibile salvarlo in un file nel seguente modo:

# python3 RECON_CVE-2020-6287_vuln_scanner.py -f file_with_urls >> results

Scansione degli Indicator of Compromise

Per rilevare gli indicatori di compromissione, esegui il seguente script:

python3 RECON_CVE-2020-6287_ioc_scanner.py -h

Lo script riceve un nome di file e lo analizza per cercare IoC basati sull'uso dell'applicazione LM CTC. Sono accettati i seguenti tipi di file:

  • applications_xx.y.log I file richiesti si trovano nella seguente cartella:
    Linux: /usr/sap/<SID>/<INSTANCE>/j2ee/cluster/server<X>/log/
    Windows: \usr\sap\<SID>\<INSTANCE>\j2ee\cluster\server<X>\log\

  • responses_xx.y.trc Utilizzando la configurazione di formato predefinita. Se sono state apportate modifiche alla configurazione del formato di log standard, l'analisi potrebbe fallire. In tal caso, l'espressione regolare interna dovrebbe essere adattata manualmente per riflettere il nuovo formato. I file richiesti si trovano nella seguente cartella:
    Linux: /usr/sap/<SID>/<INSTANCE>/j2ee/cluster/server<X>/log/system/httpaccess/
    Windows: \usr\sap\<SID>\<INSTANCE>\j2ee\cluster\server<X>\log\system\httpaccess\

Puoi eseguire lo script per analizzare file specifici con il parametro -f:

python3 RECON_CVE-2020-6287_ioc_scanner.py -f path_to_logfile

Puoi usare uno script bash per eseguire lo script su più file contemporaneamente. Ad esempio, se la directory contenente più log è presente in /tmp/sap_RECON_logs/, l'esecuzione sarebbe simile a:

path_to_log_folder="/tmp/sap_RECON_logs/";for log_file in `ls $path_to_log_folder`; do python RECON_CVE-2020-6287_ioc_scanner.py -f $path_to_log_folder/$log_file -o csv; done

Risorse Aggiuntive

  • Per ulteriori informazioni sulla vulnerabilità RECON, il potenziale impatto aziendale, le versioni interessate e altri dati, consulta il RECON Threat Report e le informazioni disponibili qui: Onapsis / SAP RECON Cybersecurity Vulnerability.
  • L'US-CERT, in coordinamento con altri CERT internazionali, ha pubblicato un'allerta (AA20-195A) per avvisare le organizzazioni della criticità di questa vulnerabilità. Puoi leggere l'allerta completa qui: Critical Vulnerability in SAP NetWeaver AS Java | CISA.
  • Le seguenti SAP Notes forniscono ulteriori informazioni su patch e mitigazioni per la vulnerabilità RECON:
    • 2948106 FAQ - per SAP Note 2934135
    • 2947895 - RECON - SAP Vulnerability
    • 2934135 - [CVE-2020-6287] Multiple Vulnerabilities in SAP NetWeaver AS JAVA (LM Configuration Wizard)
    • 2939665 - Disable/Enable LM Configuration Wizard | Critical API's in LM Configuration Wizard
Scarica lo strumento