CVE-2020-6287
SAP NetWeaver Missing Authentication for Critical Function Vulnerability
Beschreibung
CVE-2020-6287 ist eine kritische Schwachstelle durch fehlende Authentifizierung in SAP NetWeaver Application Server Java, allgemein bekannt als "RECON" (Remotely Exploitable Code On NetWeaver). Die LM Configuration Wizard-Komponente führt keine Authentifizierungsprüfungen durch, wodurch nicht authentifizierte Angreifer Konfigurationsaufgaben ausführen und administrative Benutzer auf dem SAP Java-System erstellen können. Diese Schwachstelle ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen (KEV) mit bestätigter aktiver Ausnutzung gelistet. Mit einem EPSS-Score von 94,36% (99,96. Perzentil) hat CVE-2020-6287 eine nahezu sichere Ausnutzungswahrscheinlichkeit und stellt eine der gefährlichsten jemals entdeckten SAP-Schwachstellen dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| sap | netweaver application server java | 7.30; 7.31; 7.40; 7.50 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/162085/SAP-JAVA-Configuration-Task-Execution.html(Third Party Advisory, VDB Entry)
- http://seclists.org/fulldisclosure/2021/Apr/6(Mailing List, Third Party Advisory)
- https://launchpad.support.sap.com/#/notes/2934135(Permissions Required, Vendor Advisory)
- https://wiki.scn.sap.com/wiki/pages/viewpage.action?pageId=552599675(Broken Link, Vendor Advisory)
- https://www.onapsis.com/recon-sap-cyber-security-vulnerability(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-6287(US Government Resource)
Schwachstellentyp
CWE-306: Fehlende Authentifizierung für kritische Funktion
Fehlende Authentifizierung für kritische Funktion tritt auf, wenn Software keine Authentifizierung für Funktionalität durchführt, die eine nachweisbare Benutzeridentität erfordert. In SAP NetWeaver AS JAVA stellt der LM Configuration Wizard kritische Konfigurations- und Benutzerverwaltungsfunktionen ohne jegliche Authentifizierung bereit, wodurch nicht authentifizierte entfernte Angreifer administrative Konten erstellen und Konfigurationsaufgaben mit vollen Systemrechten ausführen können.
Mehr erfahren: CWE-306 — Fehlende Authentifizierung für kritische Funktion
Auswirkungsanalyse
CVE-2020-6287 erreicht den maximalen CVSS 3.1-Score von 10,0 (KRITISCH), was die höchstmögliche Bedrohungsstufe darstellt. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert keine Authentifizierung und keine Benutzerinteraktion, wodurch sie von jedem Angreifer mit Netzwerkzugang trivial ausnutzbar ist. Der Scope ist geändert, was bedeutet, dass die Ausnutzung Ressourcen weit über die verwundbare SAP NetWeaver-Komponente hinaus beeinflussen kann. Eine erfolgreiche Ausnutzung führt zur vollständigen Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit, da Angreifer administrative Benutzer erstellen und beliebige Konfigurationsaufgaben ausführen können. Der EPSS-Score von 94,36% (99,96. Perzentil) platziert diese Schwachstelle unter den am wahrscheinlichsten ausgenutzten aller verfolgten CVEs.
Exploit-Reifegrad
Für CVE-2020-6287 sind hochentwickelte Ausnutzungsmöglichkeiten verfügbar. Öffentlicher Exploit-Code ist verfügbar über Packet Storm Security, der einen funktionierenden Proof-of-Concept für die Schwachstelle der Konfigurationsaufgabenausführung bereitstellt. CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 94,36% (99,96. Perzentil) weist auf nahezu sichere Ausnutzungsaktivität hin und platziert diese unter den obersten 0,04% aller verfolgten Schwachstellen. Die Schwachstelle wurde von Onapsis als "RECON"-Schwachstelle öffentlich bekannt gemacht, und ihr unkomplizierter Ausnutzungspfad über den nicht authentifizierten LM Configuration Wizard macht sie für eine breite Palette von Bedrohungsakteuren zugänglich.
Behebung
- Herstellerpatches sofort anwenden gemäß CISA KEV: Updates gemäß Herstelleranweisungen anwenden. SAP Security Note 2934135 behebt diese kritische Schwachstelle durch fehlende Authentifizierung.
- Alle betroffenen SAP NetWeaver Application Server Java-Instanzen (Versionen 7.30, 7.31, 7.40 und 7.50) auf die neuesten gepatchten Versionen aktualisieren, die Authentifizierung am LM Configuration Wizard erzwingen.
- Falls sofortiges Patching nicht möglich ist, den LM Configuration Wizard vollständig deaktivieren und den Netzwerkzugriff auf die SAP NetWeaver AS JAVA-Verwaltungsschnittstellen durch Firewall-Regeln und Netzwerksegmentierung einschränken.
- Alle SAP-Benutzerkonten auf nicht autorisierte administrative Konten prüfen, die möglicherweise durch Ausnutzung dieser Schwachstelle erstellt wurden, und die Systemkonfiguration auf unautorisierte Änderungen überprüfen.
- Kontinuierliche Überwachung für nicht authentifizierte Zugriffsversuche auf den LM Configuration Wizard-Endpunkt implementieren und Authentifizierungsanforderungen für alle kritischen administrativen Funktionen in der gesamten SAP-Landschaft durchsetzen.
Technische Details
CVE-2020-6287 ist eine Schwachstelle durch fehlende Authentifizierung im LM Configuration Wizard von SAP NetWeaver AS JAVA, betroffen sind die Versionen 7.30, 7.31, 7.40 und 7.50. Der Configuration Wizard, der für die initiale Systemeinrichtung und Konfiguration vorgesehen ist, erzwingt keine Authentifizierungsprüfung und stellt kritische Systemadministrationsfunktionen nicht authentifizierten Benutzern zur Verfügung. Der Angriffsvektor ist netzwerkbasiert mit geringer Komplexität (CVSS-Vektor: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H), erfordert keine Anmeldeinformationen und keine Benutzerinteraktion. Ein Angreifer kann diese Schwachstelle nutzen, um Konfigurationsaufgaben auszuführen, einschließlich der Erstellung neuer administrativer Benutzerkonten mit vollen SAP_ALL-Berechtigungen, wodurch er effektiv die vollständige Kontrolle über das SAP Java-System erlangt.
Häufig gestellte Fragen
Wird CVE-2020-6287 aktiv ausgenutzt?
Ja. CVE-2020-6287, bekannt als "RECON"-Schwachstelle, ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 94,36% (99,96. Perzentil) weist auf nahezu sichere Ausnutzungsaktivität hin.
Welche Produkte sind von CVE-2020-6287 betroffen?
CVE-2020-6287 betrifft SAP NetWeaver Application Server Java in den Versionen 7.30, 7.31, 7.40 und 7.50. Die Schwachstelle befindet sich in der LM Configuration Wizard-Komponente, und jedes SAP NetWeaver Java-System mit zugänglicher Komponente ist gefährdet.
Wie behebe ich CVE-2020-6287?
Updates gemäß SAP-Herstelleranweisungen anwenden, insbesondere SAP Security Note 2934135. Alle betroffenen SAP NetWeaver AS JAVA-Instanzen auf gepatchte Versionen aktualisieren. Falls sofortiges Patching nicht möglich ist, den LM Configuration Wizard deaktivieren und allen Netzwerkzugriff auf SAP-Verwaltungsschnittstellen einschränken.
Wie schwerwiegend ist CVE-2020-6287?
CVE-2020-6287 hat den maximalen CVSS 3.1-Score von 10,0 (KRITISCH). Sie ermöglicht nicht authentifizierten entfernten Angreifern, administrative Konten zu erstellen und Konfigurationsaufgaben ohne jegliche Anmeldeinformationen auszuführen. Der EPSS-Score von 94,36% (99,96. Perzentil) macht dies zu einer der kritischsten und am aktivsten ausgenutzten Schwachstellen im SAP-Ökosystem.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.