CVE-2020-6287

CRITICAL(10.0)KEVWahrscheinlich ausgenutzt

SAP NetWeaver Missing Authentication for Critical Function Vulnerability

Beschreibung

CVE-2020-6287 ist eine kritische Schwachstelle durch fehlende Authentifizierung in SAP NetWeaver Application Server Java, allgemein bekannt als "RECON" (Remotely Exploitable Code On NetWeaver). Die LM Configuration Wizard-Komponente führt keine Authentifizierungsprüfungen durch, wodurch nicht authentifizierte Angreifer Konfigurationsaufgaben ausführen und administrative Benutzer auf dem SAP Java-System erstellen können. Diese Schwachstelle ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen (KEV) mit bestätigter aktiver Ausnutzung gelistet. Mit einem EPSS-Score von 94,36% (99,96. Perzentil) hat CVE-2020-6287 eine nahezu sichere Ausnutzungswahrscheinlichkeit und stellt eine der gefährlichsten jemals entdeckten SAP-Schwachstellen dar.

KEV-Informationen

Hersteller
SAP
Produkt
NetWeaver
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
sapnetweaver application server java7.30; 7.31; 7.40; 7.50

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
10.0
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Quelle: [email protected](Secondary)
10.0
CRITICAL

CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-306: Fehlende Authentifizierung für kritische Funktion

Fehlende Authentifizierung für kritische Funktion tritt auf, wenn Software keine Authentifizierung für Funktionalität durchführt, die eine nachweisbare Benutzeridentität erfordert. In SAP NetWeaver AS JAVA stellt der LM Configuration Wizard kritische Konfigurations- und Benutzerverwaltungsfunktionen ohne jegliche Authentifizierung bereit, wodurch nicht authentifizierte entfernte Angreifer administrative Konten erstellen und Konfigurationsaufgaben mit vollen Systemrechten ausführen können.

Mehr erfahren: CWE-306 — Fehlende Authentifizierung für kritische Funktion

Auswirkungsanalyse

CVE-2020-6287 erreicht den maximalen CVSS 3.1-Score von 10,0 (KRITISCH), was die höchstmögliche Bedrohungsstufe darstellt. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert keine Authentifizierung und keine Benutzerinteraktion, wodurch sie von jedem Angreifer mit Netzwerkzugang trivial ausnutzbar ist. Der Scope ist geändert, was bedeutet, dass die Ausnutzung Ressourcen weit über die verwundbare SAP NetWeaver-Komponente hinaus beeinflussen kann. Eine erfolgreiche Ausnutzung führt zur vollständigen Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit, da Angreifer administrative Benutzer erstellen und beliebige Konfigurationsaufgaben ausführen können. Der EPSS-Score von 94,36% (99,96. Perzentil) platziert diese Schwachstelle unter den am wahrscheinlichsten ausgenutzten aller verfolgten CVEs.

Exploit-Reifegrad

Für CVE-2020-6287 sind hochentwickelte Ausnutzungsmöglichkeiten verfügbar. Öffentlicher Exploit-Code ist verfügbar über Packet Storm Security, der einen funktionierenden Proof-of-Concept für die Schwachstelle der Konfigurationsaufgabenausführung bereitstellt. CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 94,36% (99,96. Perzentil) weist auf nahezu sichere Ausnutzungsaktivität hin und platziert diese unter den obersten 0,04% aller verfolgten Schwachstellen. Die Schwachstelle wurde von Onapsis als "RECON"-Schwachstelle öffentlich bekannt gemacht, und ihr unkomplizierter Ausnutzungspfad über den nicht authentifizierten LM Configuration Wizard macht sie für eine breite Palette von Bedrohungsakteuren zugänglich.

Behebung

  1. Herstellerpatches sofort anwenden gemäß CISA KEV: Updates gemäß Herstelleranweisungen anwenden. SAP Security Note 2934135 behebt diese kritische Schwachstelle durch fehlende Authentifizierung.
  2. Alle betroffenen SAP NetWeaver Application Server Java-Instanzen (Versionen 7.30, 7.31, 7.40 und 7.50) auf die neuesten gepatchten Versionen aktualisieren, die Authentifizierung am LM Configuration Wizard erzwingen.
  3. Falls sofortiges Patching nicht möglich ist, den LM Configuration Wizard vollständig deaktivieren und den Netzwerkzugriff auf die SAP NetWeaver AS JAVA-Verwaltungsschnittstellen durch Firewall-Regeln und Netzwerksegmentierung einschränken.
  4. Alle SAP-Benutzerkonten auf nicht autorisierte administrative Konten prüfen, die möglicherweise durch Ausnutzung dieser Schwachstelle erstellt wurden, und die Systemkonfiguration auf unautorisierte Änderungen überprüfen.
  5. Kontinuierliche Überwachung für nicht authentifizierte Zugriffsversuche auf den LM Configuration Wizard-Endpunkt implementieren und Authentifizierungsanforderungen für alle kritischen administrativen Funktionen in der gesamten SAP-Landschaft durchsetzen.

Technische Details

CVE-2020-6287 ist eine Schwachstelle durch fehlende Authentifizierung im LM Configuration Wizard von SAP NetWeaver AS JAVA, betroffen sind die Versionen 7.30, 7.31, 7.40 und 7.50. Der Configuration Wizard, der für die initiale Systemeinrichtung und Konfiguration vorgesehen ist, erzwingt keine Authentifizierungsprüfung und stellt kritische Systemadministrationsfunktionen nicht authentifizierten Benutzern zur Verfügung. Der Angriffsvektor ist netzwerkbasiert mit geringer Komplexität (CVSS-Vektor: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H), erfordert keine Anmeldeinformationen und keine Benutzerinteraktion. Ein Angreifer kann diese Schwachstelle nutzen, um Konfigurationsaufgaben auszuführen, einschließlich der Erstellung neuer administrativer Benutzerkonten mit vollen SAP_ALL-Berechtigungen, wodurch er effektiv die vollständige Kontrolle über das SAP Java-System erlangt.

Häufig gestellte Fragen

Wird CVE-2020-6287 aktiv ausgenutzt?

Ja. CVE-2020-6287, bekannt als "RECON"-Schwachstelle, ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 94,36% (99,96. Perzentil) weist auf nahezu sichere Ausnutzungsaktivität hin.

Welche Produkte sind von CVE-2020-6287 betroffen?

CVE-2020-6287 betrifft SAP NetWeaver Application Server Java in den Versionen 7.30, 7.31, 7.40 und 7.50. Die Schwachstelle befindet sich in der LM Configuration Wizard-Komponente, und jedes SAP NetWeaver Java-System mit zugänglicher Komponente ist gefährdet.

Wie behebe ich CVE-2020-6287?

Updates gemäß SAP-Herstelleranweisungen anwenden, insbesondere SAP Security Note 2934135. Alle betroffenen SAP NetWeaver AS JAVA-Instanzen auf gepatchte Versionen aktualisieren. Falls sofortiges Patching nicht möglich ist, den LM Configuration Wizard deaktivieren und allen Netzwerkzugriff auf SAP-Verwaltungsschnittstellen einschränken.

Wie schwerwiegend ist CVE-2020-6287?

CVE-2020-6287 hat den maximalen CVSS 3.1-Score von 10,0 (KRITISCH). Sie ermöglicht nicht authentifizierten entfernten Angreifern, administrative Konten zu erstellen und Konfigurationsaufgaben ohne jegliche Anmeldeinformationen auszuführen. Der EPSS-Score von 94,36% (99,96. Perzentil) macht dies zu einer der kritischsten und am aktivsten ausgenutzten Schwachstellen im SAP-Ökosystem.

CVSS-Score

10.0
CRITICAL(10.0)

EPSS-Score

EPSS-Score94.72%
EPSS-Perzentil99.9%

Daten

Veröffentlicht14. Juli 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.