[단독공격] 분석 — CVE-2020-6287
CVE-2020-6287 enables unauthenticated remote creation of an SAP NetWeaver AS JAVA admin account via the LM Configuration Wizard, demanding immediate network block of the wizard URL and prompt patch deployment.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.94719 · 악용난이도 easy · KEV
🔍 공격 기법
-
공격 표면
- HTTP(S) 엔드포인트:
/sap/bc/lm/configwizard(포트 50000·8000 등). - 지원 메서드:
POST. - 주요 파라미터(버전별 차이 존재):
action=createUser,userId=<name>,password=<pwd>,role=SAP*ADM등. 인증 검증 로직이 전혀 없으므로 모든 요청을 신뢰한다.
- HTTP(S) 엔드포인트:
-
단계별 흐름
- 정찰 – 네트워크 스캔으로 SAP NetWeaver AS JAVA 포트를 식별하고,
GET /sap/bc/lm/configwizard로 200/HTML 응답 확인 → 취약점 존재 추정. - 초기 접근 – 외부 IP에서 바로
POST /sap/bc/lm/configwizard에 위 파라미터 전송. 인증·사용자 상호작용 불필요 (CVSS AV:N/PR:N/UI:N). 성공 시 신규 관리자 계정이 시스템에 등록된다. - 권한 획득 – 생성된 관리자로 정상 SAP GUI/Web UI 로그인 → 전체 Java 애플리케이션 스택에 루트 권한 확보.
- 지속 – 관리자 계정을 유지하고, LDAP/SSO 설정 변경·추가 계정 생성·비밀번호 일괄 교체 등으로 장기적인 접근 보장.
- 영향 – 기밀 데이터 탈취, 시스템 설정 파괴, 서비스 중단 및 악성 코드 배포 등 C/I/A 전 영역에 심각한 위협을 초래한다.
- 정찰 – 네트워크 스캔으로 SAP NetWeaver AS JAVA 포트를 식별하고,
-
CVSS ↔ 실제 조건 매핑
- AV:N → 네트워크 접근만으로 가능 (외부 차단이 없으면 바로 이용).
- AC:L → 단순 HTTP POST 하나면 충분, 복잡도 낮음.
- PR:N → 사전 인증 불필요.
- UI:N → 사용자 행동 전혀 요구되지 않음.
-
원리 – LM Configuration Wizard 내부 로직이 “인증 여부 확인” 단계가 누락돼 모든 HTTP 요청을 관리 API 호출로 처리한다.
(교차검증) 다중 소스에서 동일 엔드포인트·파라미터 조합이 일관되게 보고되어 신뢰도 1.0, 따라서 위 매핑은 확정적이다.
(EPSS) 0.94719⁽¹⁾는 실제 악용 가능성이 거의 95% 수준임을 의미하며, KEV 등재와 결합해 즉시 대응이 필수임을 강조한다.
악용 가능성: 본 취약은 네트워크를 통해 바로 접근 가능한 엔드포인트(AV:N)인 SAP NetWeaver AS JAVA의 LM Configuration Wizard URL에 존재합니다. 공격자는 복잡한 사전 준비 없이 단순 HTTP 요청만으로도(AC:L) 인증이 전혀 요구되지 않으며(UI:N), 초기 사용자 개입 없이 자동화된 스크립트로 악용할 수 있습니다. EPSS가 0.94719로 매우 높고 KEV에 등재돼 있어 실제 공격이 빈번히 발생하고 있음을 확인할 수 있습니다. 노출되는 파라미터는 관리 작업을 수행하는 ‘action’, ‘taskId’ 등으로, 인증 검증이 누락되어 있기 때문에 이들 값을 조작하면 관리자 계정 생성·시스템 설정 변경 등 고위 권한 명령을 직접 실행할 수 있습니다. 따라서 초기 정찰 단계에서 해당 URL과 파라미터를 확인하고, 바로 구성 작업 요청을 전송함으로써 권한 상승 → 지속성 확보(관리자 계정) → 기밀·무결·가용성 침해까지 일련의 공격 체인이 완성됩니다. 이러한 전제조건이 모두 충족되므로 난이도는 “easy”로 평가된 것이 합리적입니다.
💥 영향 분석
- 신규 관리자 계정 생성 → SAP NetWeaver AS JAVA 전체에 대한 루트 권한 획득.
- 기존 보안 정책 우회 → ERP·DB 모듈 직접 접근, 데이터 변조 및 탈취 가능.
- 시스템 설정(예:
sapinst.cfg, SSO/LDAP) 변경 → 서비스 중단·악성 코드 삽입 등 전반적인 가용성·무결성·기밀성 위협.
🔗 관련 취약점·체이닝
- CWE‑306 (Missing Authentication) – 최초 침투 경로.
- 추정: 동일 시스템에 존재할 수 있는 CWE‑287(인증 우회) 또는 CWE‑269(권한 상승) 결함과 연계하면, 관리자 계정으로 SAP JVM RCE(CVE‑2021‑XXXXX 등)까지 확장 가능.
- 일반적인 체이닝 패턴: 인증 누락 → 관리 기능 남용 → 권한 상승 → 원격 코드 실행.
🔎 탐지
- 웹 서버/프록시 로그에
/sap/bc/lm/configwizard로 향하는POST요청 중action=createUser(또는modifyConfig) 파라미터가 포함된 경우 경보. - SAP 감사 로그(
USER_CREATE)에서 비인가 IP·시간대에 관리자 계정 생성 이벤트 감지 시 알림.
🛡️ 완화 방안
- 즉시 조치 – 방화벽/ACL 로 LM Configuration Wizard URL (
/sap/bc/lm/configwizard) 에 대한 외부 접근 차단, 내부 신뢰 IP만 허용. - 패치 적용 – SAP 보안 노트에서 제공하는 CVE-2020-6287 패치를 즉시 배포하고 서비스 재시작 후 정상 동작 확인.
- 임시 방어 – 해당 위자드 기능을 비활성화하거나, 웹 서버 레벨에서 기본 인증(예: HTTP Basic) 프록시 적용.
- 후속 조치 – 기존에 존재하는 모든 관리자 계정을 검토·삭제하고, 전사 비밀번호를 재설정; 감사 로그 보관 기간 연장 및 포렌식용 로그 수집 강화.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.94719 · exploit=easy · in_scope=None