SAP NetWeaver AS JAVA 高危漏洞通告

发布者:系统管理员发布时间:2020-07-15浏览次数:86

转载自 360网络安全响应中心

 
0x01 漏洞背
2020年07月15日, 360CERT监测发现 SAP官方 发布了 SAP NetWeaver 缺乏身份认证所导致的高危漏洞 的风险通告,该漏洞编号为 CVE-2020-6287,漏洞等级:高危。
在SAP NetWeaver AS Java 的LM配置向导中缺乏身份验证,未经身份验证的远程攻击者可以执行有危害的操作,包括但不限于创建管理员用户。攻击者可能获得对adm的访问权限,adm是操作系统用户,它可以无限制地访问与SAP系统相关的所有本地资源。
对此,360CERT建议广大用户及时安装最新补丁,做好资产自查以及预防工作,以免遭受黑客攻击。
0x02 风险等级
360CERT对该漏洞的评定结果如下


评定方式
等级
 
 
威胁等级
高危
 
 
影响面
广泛
 
 


0x03 漏洞详情
SAP NetWeaver是SAP的集成技术平台,是自从SAP Business Suite以来的所有SAP应用的技术基础。SAP NetWeaver是一个面向服务的应用和集成平台,为SAP的应用提供开发和运行环境,也可以用来和其它应用和系统进行自定义的开发和集成。
在SAP NetWeaver AS Java 的LM配置向导中缺乏身份验证,未经身份验证的远程攻击者可以执行有危害的操作,包括但不限于创建管理员用户。攻击者可能获得对adm的访问权限,adm是操作系统用户,它可以无限制地访问与SAP系统相关的所有本地资源。
0x04 影响版本
· SAP NetWeaver:7.30, 7.31, 7.40, 7.50
其中潜在受影响的SAP解决方案包括(但不限于):
0x05 修复建议
通用修补建议:
       升级到最新版本,下载地址为:https://launchpad.support.sap.com/#/notes/2934135
临时修补建议:
       如果不能应用补丁,建议的解决方案是禁用LM配置。
 
 
 
信息化办公室
20200715
浙江工商大学 数字化办公室-版权所有     Copyright©2012—2021 nic.zjgsu.edu.cn All Rights Reserved.