SAP SolMan 严重漏洞的自动化 exploit 代码遭公开

article/2025/5/16 12:53:12

 聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

SAP Solution Manager (SolMan) 版本7.2 中存在一个漏洞,编号为CVE-2020-6207。目前该漏洞的 exploit 已遭公开,研究员已经检测到针对包含易受该漏洞影响软件的服务器的自动化侦查活动。

该漏洞的 CVSS 评分为满分10.0,是由缺乏认证检查造成的。SolMan 是一款中心化的应用程序,用于管理内部部署、混合和云 IT 系统。Onapsis 公司的研究员在2020年8月举办的美国黑帽大会上将该应用程序称为“SAP 的技术核心”。

SolMan 的终端用户体验监控 (EEM) 函数中包含该认证问题。EEM 可被用于在其它系统上部署脚本,而通过远程代码执行,受陷的 EEM 可导致和 SolMan 连接的“所有系统”遭劫持。

2020年3月,SAP 为 CVE-2020-6207 发布补丁。然而,由于目前可起作用的 PoC exploit 代码已遭公开,因此未修复的服务器面临更大的风险。

PoC 遭公开

上周,Dmitry Chastuhin 发布了 CVE-2020-6207 的 PoC,用于教学目的,表示,脚本“检查并利用 SAP EEM servlet 中的缺少认证检查的问题”。

Onapsis 公司表示,在野检测到可能源自自动化工具的“数百个请求“,正在探查仍受该严重漏洞影响的 SAP 系统。Onapsis 公司认为这些工具是在看到已公开 PoC 代码后迅速开发的。

这些请求主要来自欧洲和亚洲,目前已记录了多种 IP 地址。

应尽快修复

如企业已应用补丁,则无需担心。否则,管理员应尽快修复。

研究人员指出,“虽然很多 exploit 经常被发布在网上,但 SAP 漏洞 PoC 遭公开的情况并不多见。Exploit 遭公开大大提升了攻击记录,因为不仅使攻击暴露给SAP专家或专业人士,同时也蔓延到脚本小子或经验不足的攻击者手中,使他们可以利用公开工具而非自己创建。“

目前,SAP 公司尚未就此事置评。

推荐阅读

前脚修复,后脚放 PoC:马上修复这个严重的SAP Recon 漏洞!

SAP ASE 多个严重漏洞的详情披露

原文链接

https://www.zdnet.com/article/automated-exploit-of-critical-sap-solman-vulnerability-detected-in-the-wild/

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~


http://chatgpt.dhexx.cn/article/FaaJKFIK.shtml

相关文章

linux 安装sap,Solman系列 安装SAP Solution Manager 7.1 on Suse Linux

SAP Solution Manager 安装,环境如下 Linux OS版本 下载完的Solution Manager 介质如下 开始安装 Solution Manager 使用70 SP08 70SWPM10SP08_0-20009701 选择Typical 选择kernel文件 使用SID名为P61 不使用FQDN 设置master密码 选择数据库类型为单实例和文件系统 …

goLang的前景

今天听了csdn的go语言培训,虽然进入会场的时间比较晚了,听了半个小时吧, 讲师讲的很好,先谢谢讲师 总之听起来go的前景一片大好呀,现在go的关注度也越来越高 从分布式计算,网站后台,gui程序&…

JAVA与GO语言哪个更容易学?

一,GO语言的优劣势 Go开发中的痛点 编译慢,失控的依赖,个工程师只是用了一个语言里面的一部分,程序难以维护(可读性差、文档不清晰等),更新的花费越来越长,交叉编译困难 Go语言的…

小猿圈解读Go语言的前景

2019年很多技术都在崛起,其中进步最快的就是Go语言,不仅前景一片大好,而且薪资也可以满足大部分人的需求,很多学生都在自学Go语言,却不知道自己的价值在哪里,今天小猿圈Go语言讲师为你解答Go语言的前景。 …

为何越来越多公司选择使用Go语言?

摘要: 当今迅猛发展的人工智能时代,企业们面临着前所未有的机遇和挑战。在这个充满创新和竞争的环境中,选择合适的开发语言变得尤为重要。而Go语言,作为一门备受瞩目的编程语言,正以其独特的魅力和优势,成…

go语言到底怎么样?有哪些优势?

go语言有哪些优势 过去几周,我一直在用 Go 语言编写程序。这是我首次在大型且重要的项目中使用 Go。在研究 Rust 的特性时,我也看了很多关于 Go 的内容,包括体验示例和编写玩具程序。但真正用它编程又是一种完全不同的体验。 我觉得把这次体…

马上就2023年了,Go语言成了吗?

还记得在2012年的时候,就有行业大神跳出来说过:Java最终一定会被Go所超越,甚至会取代Java,位居编程语言排行榜之首。 马上就2023年了,让我们来看看,Go语言现在究竟怎样了呢? 关于Go&#xff0…

go语言编程前景怎么样?国内Go语言布道师许式伟这样说

Go从1.0版本到现在(2015年)已经有三年多的时间,大的版本发布了五个,根据Go语言的几个版本,这里总结一下它的演进。 语法变化:几乎没有增加什么明显的语法特性,变化主要围绕:降低心智…

Go语言的崛起:探究越来越多公司选择Go语言的原因和优势

🌷🍁 博主猫头虎 带您 Go to Golang Language.✨✨🍁 🦄 博客首页——猫头虎的博客🎐 🐳《面试题大全专栏》 文章图文并茂🦕生动形象🦖简单易学!欢迎大家来踩踩~&#x1…

知乎热议: Java, Go和Python那个前景好?

知乎上有很多人问Java, Go和Python对比的问题,我昨天也回答了一个,今天在这里系统的讨论一下这个问题。 1. 一句话总结各自特点 这是个很好的问题,问题中选的3个语言都是前景很不错的编程语言。 1.Java仍然是主流的企业级应用编程语言&…

Go语言的发展历史

Go语言的Logo 作为程序员,我们每天会用到大量的编程语言,打开界面会碰到很多logo,在正式学习Go语言之前,我们先来了解一下Go语言的Logo。也就是它,下面这个动物,gopher [ˈɡoʊfər] ,囊地鼠,…

go语言有哪些优势?

1、学习曲线容易 Go语言语法简单,包含了类C语法。因为Go语言容易学习,所以一个普通的大学生花几个星期就能写出来可以上手的、高性能的应用。在国内大家都追求快,这也是为什么国内Go流行的原因之一。 2、效率:快速的编译时间&…

golang和python的未来_为什么说GO语言是未来前景看好的编程语言?

原标题:为什么说GO语言是未来前景看好的编程语言? Go 是一门开源的编程语言,可用于轻松构建简单、可靠、高效的软件。它是编程语言世界的一个新进者。Go 语言于 2007 年开始构思,并于 2012 年正式发布,谷歌率先采用了…

Go之Go语言是什么?Go有什么特点?Go语言的应用前景如何?

文章目录 1.Go语言简介谷歌爸爸投入较大日渐繁华应用方向功能 2.背景C和C的普遍问题:Python的问题 3.Go支持的平台4.总结5.示例 1.Go语言简介 谷歌爸爸 Go语言是谷歌2009发布的第二款开源编程语言。 Go语言专门针对多处理器系统应用程序的编程进行了优化&#xf…

再谈 Go 语言在前端的应用前景

12 月 23 日,七牛云 CEO & ECUG 社区发起人许式伟先生在 ECUG Con 2018 现场为大家带来了主题为《再谈 Go 语言在前端的应用前景》的内容分享。 本文是对演讲内容的实录整理。 今年是举办 ECUG Con 的第 11 年,之前我谈的基本都是服务端的开发实践。从去年起我开始不谈后…

当红开发语言Go,真的是未来的技术主流吗?

本文分享自华为云社区《大红大紫的 Golang 真的是后端开发中的万能药吗?》,原文作者:Marvin Zhang 。 前言 城外的人想进去,城里的人想出来。-- 钱钟书《围城》 随着容器编排(Container Orchestration)、…

Go语言发展状况和前景

在2015年10月16日,技术大牛许式伟做了有关Go语言发展状况的演讲。 “ 1 大纲 . Go语言语法及标准库变化 . Go语言未来发展的判断 . Go语言开源项目 1.1Go语言语法及标准库变化 1.1.1 Go1.1 • 语言变化 – 支持方法值(Method values) •p.Write 等价于&#…

探索Go语言在机器学习领域的应用局限与前景

🌷🍁 博主猫头虎 带您 Go to New World.✨🍁 🦄 博客首页——猫头虎的博客🎐 🐳《面试题大全专栏》 文章图文并茂🦕生动形象🦖简单易学!欢迎大家来踩踩~🌺 &a…

什么是Go语言?有前途么?

同类问题:什么是天命? 回答:潇洒走一回,才能告诉你。 根据编程语言学习的经验,我发现,这个问题,只有等到学习完一门语言,然后做过一个项目,熟练的Debug之后,…

golang的优劣与前景分析

在一月底,我获得字节后端实习的offer之后,由于临近过年,没有立刻入职。寒假闲在家中无聊,开始了对golang的学习。 但是这也引发了我的一个思考:入职字节后,大概率要抛弃之前学习已久的java技术栈&#xff…