CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2020-6287

SAP NetWeaver AS Java — brak uwierzytelnienia w LM Configuration Wizard

CVSS 10.0v3.1pub. 2020-07-14upd. 2025-10-31

SAP NetWeaver Application Server Java w wersjach 7.30, 7.31, 7.40 oraz 7.50 nie wymaga uwierzytelnienia w komponencie LM Configuration Wizard, co umożliwia nieautoryzowanemu atakującemu wykonanie krytycznych zadań konfiguracyjnych systemu. Podatność otrzymała maksymalny wynik CVSS 10.0 i jest aktywnie wykorzystywana w środowiskach produkcyjnych.

Pokaż oryginał (EN)

SAP NetWeaver AS JAVA (LM Configuration Wizard), versions - 7.30, 7.31, 7.40, 7.50, does not perform an authentication check which allows an attacker without prior authentication to execute configuration tasks to perform critical actions against the SAP Java system, including the ability to create an administrative user, and therefore compromising Confidentiality, Integrity and Availability of the system, leading to Missing Authentication Check.

🤖 Analiza AI
Jak działa

Komponent LM Configuration Wizard w SAP NetWeaver AS Java nie przeprowadza weryfikacji tożsamości użytkownika przed umożliwieniem wykonania zadań konfiguracyjnych (CWE-306 — Missing Authentication for Critical Function). Atakujący uzyskuje dostęp do interfejsu konfiguracyjnego bez żadnych poświadczeń, działając przez sieć bez konieczności interakcji po stronie użytkownika. Wykorzystując ten dostęp, może m.in. utworzyć nowe konto administracyjne w systemie SAP Java, co otwiera pełną kontrolę nad środowiskiem.

Skutki

Atakujący może bez uwierzytelnienia przejąć pełną kontrolę nad systemem SAP Java, w tym tworzyć konta administratora, modyfikować konfigurację systemu oraz uzyskiwać dostęp do wszystkich danych — zagrożone są poufność, integralność i dostępność systemu.

Mitygacja

Należy niezwłocznie zastosować patche opisane w nocie SAP Security Note 2934135 dostępnej w SAP Support Launchpad. Zaleca się również ograniczenie dostępu sieciowego do komponentu LM Configuration Wizard na poziomie firewall do czasu wdrożenia poprawki oraz audyt istniejących kont administratorskich pod kątem nieautoryzowanych wpisów.

Kogo dotyczy

SAP NetWeaver Application Server Java (LM Configuration Wizard) w wersjach 7.30, 7.31, 7.40 oraz 7.50

Uwagi

Podatność jest ujęta w katalogu CISA KEV jako aktywnie exploitowana. Dostępny jest publiczny exploit opublikowany w serwisie Packet Storm Security oraz na liście Full Disclosure. Dodatkowe informacje techniczne opublikowała firma Onapsis pod nazwą RECON (Remotely Exploitable Code On NetWeaver).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Sap Netweaver Application Server Java

    APP
    Sap
    7.307.317.407.50

CISA KEV — szczegółyi

Dostawcai
SAP
Produkti
NetWeaver
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Platformy SAP NetWeaver Application Server Java zawierają lukę w brakującym uwierzytelnianiu funkcji krytycznej, pozwalającą na nieuwierzytelniony dostęp do wykonywania zadań konfiguracyjnych i tworzenia użytkowników administracyjnych.

tłumaczenie AI
Pokaż oryginał (EN)

SAP NetWeaver Application Server Java Platforms contains a missing authentication for critical function vulnerability allowing unauthenticated access to execute configuration tasks and create administrative users.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 maja 2022
CWE
Referencje

Powiązane podatności

CVE-2010-5326CRITICAL10.0⚠ KEVPL ✓ten sam produkt

SAP NetWeaver AS Java — RCE przez Invoker Servlet bez uwierzytelnienia

CVE-2016-2386CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SQL Injection w serwerze UDDI SAP NetWeaver J2EE Engine 7.40

CVE-2024-22127CRITICAL9.1PL ✓ten sam produkt

SAP NetWeaver AS Java – command injection przez upload pliku w Log Viewer

CVE-2023-40309CRITICAL9.8PL ✓ten sam produkt

SAP CommonCryptoLib — brak weryfikacji autoryzacji, privilege escalation

CVE-2022-22532CRITICAL9.8PL ✓ten sam produkt

SAP NetWeaver AS Java — nieautoryzowane wykonanie kodu przez błąd bufora HTTP