360-CERT [三六零CERT](javascript:void(0)😉 今天
0x00 漏洞背景
2020年07月15日, 360CERT监测发现 SAP官方
发布了 SAP NetWeaver 缺乏身份认证所导致的高危漏洞
的风险通告,该漏洞编号为 CVE-2020-6287
,漏洞等级:高危
。
在SAP NetWeaver AS Java
的LM
配置向导中缺乏身份验证,未经身份验证的远程攻击者可以执行有危害的操作,包括但不限于创建管理员用户。攻击者可能获得对adm
的访问权限,adm
是操作系统用户,它可以无限制地访问与SAP
系统相关的所有本地资源。
对此,360CERT建议广大用户及时安装最新补丁,做好资产自查以及预防工作,以免遭受黑客攻击。
0x01 风险等级
360CERT对该漏洞的评定结果如下
评定方式 | 等级 |
---|---|
威胁等级 | 高危 |
影响面 | 广泛 |
0x02 漏洞详情
SAP NetWeaver
是SAP
的集成技术平台,是自从SAP Business Suite
以来的所有SAP
应用的技术基础。SAP NetWeaver
是一个面向服务的应用和集成平台,为SAP
的应用提供开发和运行环境,也可以用来和其它应用和系统进行自定义的开发和集成。
在SAP NetWeaver AS Java
的LM
配置向导中缺乏身份验证,未经身份验证的远程攻击者可以执行有危害的操作,包括但不限于创建管理员用户。攻击者可能获得对adm
的访问权限,adm
是操作系统用户,它可以无限制地访问与SAP
系统相关的所有本地资源。
0x03 影响版本
- SAP NetWeaver:7.30, 7.31, 7.40, 7.50
其中潜在受影响的SAP解决方案包括(但不限于):
- SAP Enterprise Resource Planning
- SAP Product Lifecycle Management
- SAP Customer Relationship Management
- SAP Supply Chain Management
- SAP Supplier Relationship Management
- SAP NetWeaver Business Warehouse
- SAP Business Intelligence
- SAP NetWeaver Mobile Infrastructure
- SAP Enterprise Portal
- SAP Process Orchestration/Process Integration
- SAP Solution Manager
- SAP NetWeaver Development Infrastructure
- SAP Central Process Scheduling
- SAP NetWeaver Composition Environment
- SAP Landscape Manager
0x04 修复建议
通用修补建议:
升级到最新版本,下载地址为:
https://launchpad.support.sap.com/#/notes/2934135
临时修补建议:
如果不能应用补丁,建议的解决方案是禁用LM配置。
0x05 相关空间测绘数据
360安全大脑-Quake网络空间测绘系统通过对全网资产测绘,发现SAP NetWeaver
在 全球
均有广泛使用,具体分布如下图所示。
0x06 产品侧解决方案
360城市级网络安全监测服务
360安全大脑的QUAKE资产测绘平台通过资产测绘技术手段,对该类漏洞进行监测,请用户联系相关产品区域负责人获取对应产品。
0x07 时间线
2020-07-14 SAP官方发布通告
2020-07-15 360CERT发布通告
0x08 参考链接
SAP Security Patch Day – July 2020
[https://wiki.scn.sap.com/wiki/pages/viewpage.action?pageId=552599675]
转载自https://mp.weixin.qq.com/s/csbvtBBb6VbiDx7KM8dACg