← back
CVE-2020-6287criticalunder attackCWE-306

CVE-2020-6287

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 10epss 95%
from disclosure to weapon1 days
Published on NVDJul 14
1st PoC+1d
metasploitJul 14
CISA KEV+477d
exploitation probability
95%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
14 public exploit(s)
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Falha crítica no SAP NetWeaver Application Server JAVA que permite a um atacante sem qualquer autenticação executar tarefas administrativas via um serviço web exposto por padrão, incluindo a criação de um usuário administrador. Conhecida como RECON, afeta a base de praticamente todo o ecossistema SAP que roda sobre a pilha JAVA (Portal, Solution Manager, PI/PO, Landscape Manager, entre outros), o que faz um único ponto de exposição comprometer sistemas de negócio inteiros.

Technical detail

A causa é CWE-306 (Missing Authentication for Critical Function). O componente vulnerável é o LM Configuration Wizard, parte do NetWeaver AS JAVA, que expõe o endpoint SOAP CTCWebService. Esse serviço foi projetado para executar tarefas de configuração administrativas, mas não impõe verificação de autenticação antes de processar as requisições — qualquer cliente HTTP com acesso de rede ao endpoint consegue invocar as operações expostas.

Como a checagem de autenticação simplesmente não existe nessa camada, o atacante controla diretamente os parâmetros das tarefas de configuração enviadas ao serviço. Isso inclui a capacidade de criar usuários com privilégios administrativos, atribuir autorizações arbitrárias a contas existentes e extrair informações do sistema — tudo isso sem apresentar credenciais válidas.

O impacto é amplo porque o AS JAVA é a camada de fundação de vários produtos SAP (Enterprise Portal, Solution Manager, PI/PO, Landscape Manager, etc.). Qualquer produto construído sobre essa pilha herda a exposição do CTCWebService, o que explica o escopo do CVSS 10.0 (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) — sem interação do usuário, sem privilégio prévio, e com comprometimento total de confidencialidade, integridade e disponibilidade.

How it’s exploited

O vetor é rede pura: HTTP(S) até o endpoint SOAP do CTCWebService, tipicamente exposto na porta do AS JAVA. Não há pré-requisito de autenticação, de configuração não padrão além do serviço estar ativo (o que é o caso em instalações padrão do componente), nem interação de usuário. A complexidade de exploração é baixa — existe módulo Metasploit, template Nuclei e PoC pública, o que reduz drasticamente a barreira técnica para exploração em massa.

Na prática documentada pela Onapsis (que descobriu e reportou a falha), o resultado final típico é a criação de um usuário administrativo no sistema JAVA, a partir do qual o atacante obtém controle total: leitura e modificação de dados de negócio, pivotamento para sistemas integrados (o AS JAVA frequentemente conecta com ECC, BW, CRM via RFC/trust) e potencial disponibilização de acesso persistente.

A CISA incluiu a CVE-2020-6287 no catálogo KEV (adicionada em novembro de 2021), confirmando exploração ativa em ambientes reais. Não há indicação, nas fontes consultadas, de vínculo confirmado com campanhas de ransomware, mas o CERT/CISA já havia emitido alerta específico (AA20-195A) logo após a divulgação em 2020, sinalizando tentativas de exploração em campo desde o início.

Versions

Affected
SAP NetWeaver AS JAVA (LM Configuration Wizard) versões 7.30, 7.31, 7.40 e 7.50. Detalhamento por Support Package/Patch conforme SAP Note 2934135: LM CONFIGURATION WIZARD 7.30 SP019 Patch 0000 e SP020 Patch 0000; 7.31 SP023 a SP026 Patch 0000; 7.40 SP018 a SP021 Patch 0000; 7.50 SP012 Patch 0001 e inferior, SP013 Patch 0002 e inferior, SP014 a SP017 Patch 0001 e inferior, SP018 Patch 0000.
Fixed in
Versões corrigidas fornecidas via SAP Security Note 2934135 (patch liberado em 2020-07-04), com correções específicas por Support Package Stack para as linhas 7.30, 7.31, 7.40 e 7.50. Consultar a nota SAP diretamente para o número de patch exato aplicável a cada SP, pois o texto da nota não foi detalhado além dos limites acima nas fontes consultadas.

How to protect

A correção oficial está na SAP Security Note 2934135, que fornece as versões corrigidas do componente LM Configuration Wizard. É necessário aplicar o patch correspondente ao Support Package Stack específico da instalação — a nota SAP detalha o patch exato por versão e SP, e deve ser consultada diretamente para o nível de patch aplicável ao ambiente.

Como controle compensatório quando a atualização imediata não é viável, restringir o acesso de rede ao endpoint CTCWebService (por exemplo, bloqueando o caminho do serviço no nível de proxy reverso ou firewall de aplicação) reduz a superfície de exposição, mas não elimina a vulnerabilidade subjacente — qualquer origem com acesso liberado ainda pode explorá-la. Isso é paliativo, não substituto do patch.

Não funciona como mitigação assumir que a rede interna é

How to detect

Requisições SOAP não autenticadas dirigidas ao endpoint CTCWebService, especialmente operações relacionadas a criação de usuário ou atribuição de autorizações, são o sinal primário — logs de acesso web do AS JAVA e logs de auditoria do UME (User Management Engine) devem ser correlacionados para identificar criação de contas administrativas sem sessão autenticada correspondente. A Onapsis publicou uma ferramenta de IOC (CVE-2020-6287_RECON-scanner) que pode orientar quais artefatos e padrões de log procurar.

Na ausência de WAF ou proxy que registre o payload SOAP completo, detectar exploração retroativa é difícil: o próprio mecanismo da falha (ausência de autenticação) significa que a requisição maliciosa se parece com tráfego administrativo legítimo do ponto de vista do protocolo, diferenciando-se principalmente pela origem inesperada ou pela criação de usuários fora do fluxo normal de administração.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
SAP NetWeaver AS JAVA (LM Configuration Wizard), versions - 7.30, 7.31, 7.40, 7.50, does not perform an authentication check which allows an attacker without prior authentication to execute configuration tasks to perform critical actions against the SAP Java system, including the ability to create an administrative user, and therefore compromising Confidentiality, Integrity and Availability of the system, leading to Missing Authentication Check.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.