360-CERT [三六零CERT](javascript:void(0)???? 今天

CVE-2020-6287: SAP NetWeaver AS JAVA 高危漏洞通告_安全防护

0x00 漏洞背景

2020年07月15日, 360CERT监测发现 SAP官方 发布了 SAP NetWeaver 缺乏身份认证所导致的高危漏洞 的风险通告,该漏洞编号为 CVE-2020-6287,漏洞等级:高危

SAP NetWeaver AS JavaLM配置向导中缺乏身份验证,未经身份验证的远程攻击者可以执行有危害的操作,包括但不限于创建管理员用户。攻击者可能获得对adm的访问权限,adm是操作系统用户,它可以无限制地访问与SAP系统相关的所有本地资源。

对此,360CERT建议广大用户及时安装最新补丁,做好资产自查以及预防工作,以免遭受黑客攻击。

0x01 风险等级

360CERT对该漏洞的评定结果如下

评定方式 等级
威胁等级 高危
影响面 广泛

0x02 漏洞详情

SAP NetWeaverSAP的集成技术平台,是自从SAP Business Suite以来的所有SAP应用的技术基础。SAP NetWeaver是一个面向服务的应用和集成平台,为SAP的应用提供开发和运行环境,也可以用来和其它应用和系统进行自定义的开发和集成。

SAP NetWeaver AS JavaLM配置向导中缺乏身份验证,未经身份验证的远程攻击者可以执行有危害的操作,包括但不限于创建管理员用户。攻击者可能获得对adm的访问权限,adm是操作系统用户,它可以无限制地访问与SAP系统相关的所有本地资源。

0x03 影响版本

  • SAP NetWeaver:7.30, 7.31, 7.40, 7.50

其中潜在受影响的SAP解决方案包括(但不限于):

  • SAP Enterprise Resource Planning
  • SAP Product Lifecycle Management
  • SAP Customer Relationship Management
  • SAP Supply Chain Management
  • SAP Supplier Relationship Management
  • SAP NetWeaver Business Warehouse
  • SAP Business Intelligence
  • SAP NetWeaver Mobile Infrastructure
  • SAP Enterprise Portal
  • SAP Process Orchestration/Process Integration
  • SAP Solution Manager
  • SAP NetWeaver Development Infrastructure
  • SAP Central Process Scheduling
  • SAP NetWeaver Composition Environment
  • SAP Landscape Manager

0x04 修复建议

通用修补建议:

升级到最新版本,下载地址为:
https://launchpad.support.sap.com/#/notes/2934135

临时修补建议:

如果不能应用补丁,建议的解决方案是禁用LM配置。

0x05 相关空间测绘数据

360安全大脑-Quake网络空间测绘系统通过对全网资产测绘,发现SAP NetWeaver全球 均有广泛使用,具体分布如下图所示。

CVE-2020-6287: SAP NetWeaver AS JAVA 高危漏洞通告_漏洞修复_02

0x06 产品侧解决方案

360城市级网络安全监测服务

360安全大脑的QUAKE资产测绘平台通过资产测绘技术手段,对该类漏洞进行监测,请用户联系相关产品区域负责人获取对应产品。

0x07 时间线

2020-07-14 SAP官方发布通告

2020-07-15 360CERT发布通告

0x08 参考链接

SAP Security Patch Day – July 2020
[https://wiki.scn.sap.com/wiki/pages/viewpage.action?pageId=552599675]

转载自https://mp.weixin.qq.com/s/csbvtBBb6VbiDx7KM8dACg