CVE-2020-6207

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

SAP Solution Manager Missing Authentication for Critical Function Vulnerability

Beschreibung

CVE-2020-6207 ist eine kritische Schwachstelle durch fehlende Authentifizierung in SAP Solution Manager (User Experience Monitoring). Aufgrund einer fehlenden Authentifizierungsprüfung führt SAP Solution Manager Version 7.2 keine Authentifizierung für einen Dienst durch, was zur vollständigen Kompromittierung aller mit dem Solution Manager verbundenen SMDAgents führt. Diese Schwachstelle ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen (KEV) mit bestätigter aktiver Ausnutzung gelistet. Mit einem EPSS-Score von 94,15% (99,9. Perzentil) hat CVE-2020-6207 eine nahezu sichere Ausnutzungswahrscheinlichkeit und stellt eine kritische Bedrohung für die SAP-Infrastruktur dar.

KEV-Informationen

Hersteller
SAP
Produkt
Solution Manager
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
sapsolution manager7.20

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Secondary)
10.0
CRITICAL

CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-306: Fehlende Authentifizierung für kritische Funktion

Fehlende Authentifizierung für kritische Funktion tritt auf, wenn Software keine Authentifizierung für Funktionalität durchführt, die eine nachweisbare Benutzeridentität erfordert. Im SAP Solution Manager fehlen dem User Experience Monitoring-Dienst jegliche Authentifizierungsprüfungen, wodurch nicht authentifizierte Angreifer mit dem Dienst interagieren und alle mit dem Solution Manager verbundenen SMDAgents kompromittieren können, was effektiv die Kontrolle über überwachte SAP-Systeme gewährt.

Mehr erfahren: CWE-306 — Fehlende Authentifizierung für kritische Funktion

Auswirkungsanalyse

CVE-2020-6207 weist einen CVSS 3.1-Score von 9,8 (KRITISCH) auf, was eine äußerst schwerwiegende Bedrohung darstellt. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert keine Authentifizierung und keine Benutzerinteraktion, wodurch sie von jedem Angreifer mit Netzwerkzugang trivial ausnutzbar ist. Obwohl der Scope unverändert ist, sind die Auswirkungen verheerend: Eine erfolgreiche Ausnutzung führt zur vollständigen Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit aller mit dem Solution Manager verbundenen SMDAgents. Das bedeutet, dass eine einzige Ausnutzung kaskadierend die gesamte überwachte SAP-Landschaft kompromittieren kann. Der EPSS-Score von 94,15% (99,9. Perzentil) weist auf nahezu sichere Ausnutzungsaktivität hin.

Exploit-Reifegrad

Für CVE-2020-6207 sind hochentwickelte Ausnutzungsmöglichkeiten mit mehreren öffentlichen Exploits verfügbar. Öffentlicher Exploit-Code ist verfügbar über Packet Storm Security (Remote Command Execution) und Packet Storm Security (Unauthenticated Remote), die funktionierenden Proof-of-Concept-Code für Remote-Befehlsausführung und nicht authentifizierten Fernzugriff bereitstellen. CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 94,15% (99,9. Perzentil) weist auf nahezu sichere Ausnutzungsaktivität hin und platziert diese unter den am aktivsten ausgenutzten Schwachstellen.

Behebung

  1. Herstellerpatches sofort anwenden gemäß CISA KEV: Updates gemäß Herstelleranweisungen anwenden. SAP Security Note 2890213 behebt diese kritische Schwachstelle durch fehlende Authentifizierung.
  2. Alle SAP Solution Manager 7.20-Instanzen auf die neueste gepatchte Version aktualisieren, die Authentifizierung am User Experience Monitoring-Dienst erzwingt.
  3. Falls sofortiges Patching nicht möglich ist, den Netzwerkzugriff auf den SAP Solution Manager User Experience Monitoring-Dienst durch Firewall-Regeln und Netzwerksegmentierung einschränken und sicherstellen, dass nur autorisierte Verwaltungssysteme mit dem Dienst kommunizieren können.
  4. Alle mit dem Solution Manager verbundenen SMDAgents auf Anzeichen einer Kompromittierung prüfen, einschließlich nicht autorisierter Konfigurationsänderungen, unerwarteter Remote-Befehle und anomaler Netzwerkaktivität von Agent-Endpunkten.
  5. Netzwerküberwachung für nicht authentifizierte Zugriffsversuche auf den Solution Manager-Dienst implementieren und strikte Authentifizierungsanforderungen für alle Verwaltungs- und Überwachungsschnittstellen in der gesamten SAP-Landschaft durchsetzen.

Technische Details

CVE-2020-6207 ist eine Schwachstelle durch fehlende Authentifizierung in der User Experience Monitoring-Komponente von SAP Solution Manager Version 7.2. Der Dienstendpunkt erzwingt keine Authentifizierungsprüfung, wodurch nicht authentifizierte entfernte Angreifer auf den Dienst zugreifen und Befehle gegen alle verbundenen SMDAgents ausführen können. Der Angriffsvektor ist netzwerkbasiert mit geringer Komplexität (CVSS-Vektor: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H), erfordert keine Anmeldeinformationen und keine Benutzerinteraktion. Der unveränderte Scope mit maximaler Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit spiegelt wider, dass eine erfolgreiche Ausnutzung die Kontrolle über alle verbundenen Überwachungsagenten gewährt. Die Architektur von SAP Solution Manager als zentraler Verwaltungshub verstärkt die Auswirkungen, da jeder verbundene SMDAgent einen zusätzlichen kompromittierten Endpunkt darstellt.

Häufig gestellte Fragen

Wird CVE-2020-6207 aktiv ausgenutzt?

Ja. CVE-2020-6207 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Mehrere öffentliche Exploits sind auf Packet Storm Security verfügbar, und der EPSS-Score von 94,15% (99,9. Perzentil) weist auf nahezu sichere Ausnutzungsaktivität hin.

Welche Produkte sind von CVE-2020-6207 betroffen?

CVE-2020-6207 betrifft SAP Solution Manager Version 7.20, insbesondere die User Experience Monitoring-Komponente. Alle mit einer betroffenen Solution Manager-Instanz verbundenen SMDAgents sind von vollständiger Kompromittierung bedroht.

Wie behebe ich CVE-2020-6207?

Updates gemäß SAP-Herstelleranweisungen anwenden, insbesondere SAP Security Note 2890213. SAP Solution Manager 7.20 auf die neueste gepatchte Version aktualisieren. Falls sofortiges Patching nicht möglich ist, den Netzwerkzugriff auf den User Experience Monitoring-Dienst einschränken und alle verbundenen SMDAgents auf Kompromittierungsanzeichen prüfen.

Wie schwerwiegend ist CVE-2020-6207?

CVE-2020-6207 hat einen CVSS 3.1-Score von 9,8 (KRITISCH). Sie ermöglicht nicht authentifizierten entfernten Angreifern, alle mit dem Solution Manager verbundenen SMDAgents ohne jegliche Anmeldeinformationen vollständig zu kompromittieren. Der EPSS-Score von 94,15% (99,9. Perzentil) platziert diese unter den kritischsten und am aktivsten ausgenutzten SAP-Schwachstellen.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score98.27%
EPSS-Perzentil99.9%

Daten

Veröffentlicht10. März 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.