转载自 360网络安全响应中心
0x01 漏洞背景
2020年07月15日, 360CERT监测发现 SAP官方 发布了 SAP NetWeaver 缺乏身份认证所导致的高危漏洞 的风险通告,该漏洞编号为 CVE-2020-6287,漏洞等级:高危。
在SAP NetWeaver AS Java 的LM配置向导中缺乏身份验证,未经身份验证的远程攻击者可以执行有危害的操作,包括但不限于创建管理员用户。攻击者可能获得对adm的访问权限,adm是操作系统用户,它可以无限制地访问与SAP系统相关的所有本地资源。
对此,360CERT建议广大用户及时安装最新补丁,做好资产自查以及预防工作,以免遭受黑客攻击。
0x02 风险等级
360CERT对该漏洞的评定结果如下
评定方式 | 等级 | ||
威胁等级 | 高危 | ||
影响面 | 广泛 |
0x03 漏洞详情
SAP NetWeaver是SAP的集成技术平台,是自从SAP Business Suite以来的所有SAP应用的技术基础。SAP NetWeaver是一个面向服务的应用和集成平台,为SAP的应用提供开发和运行环境,也可以用来和其它应用和系统进行自定义的开发和集成。
在SAP NetWeaver AS Java 的LM配置向导中缺乏身份验证,未经身份验证的远程攻击者可以执行有危害的操作,包括但不限于创建管理员用户。攻击者可能获得对adm的访问权限,adm是操作系统用户,它可以无限制地访问与SAP系统相关的所有本地资源。
0x04 影响版本
· SAP NetWeaver:7.30, 7.31, 7.40, 7.50
其中潜在受影响的SAP解决方案包括(但不限于):
0x05 修复建议
通用修补建议:
升级到最新版本,下载地址为:https://launchpad.support.sap.com/#/notes/2934135。
临时修补建议:
如果不能应用补丁,建议的解决方案是禁用LM配置。
信息化办公室
2020年07月15日