CVE-2020-6207
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply updates per vendor instructions.
Resumo
Falha de ausência total de autenticação (CWE-306) no serviço web EemAdminService/EemAdmin do SAP Solution Manager 7.2, componente de User Experience Monitoring. Qualquer atacante com acesso HTTP(S) ao Solution Manager pode enviar mensagens SOAP para esse endpoint e fazer upload de scripts que são executados nos SMD Agents conectados — ou seja, em todos os sistemas satélite gerenciados por aquele SolMan. Como o SolMan é o hub central de monitoramento de paisagens SAP inteiras, a falha equivale a comprometimento remoto não autenticado de toda a infraestrutura conectada, o que justifica o CVSS 10.0 e a presença no KEV da CISA.
Detalhamento técnico
O SAP Solution Manager 7.2 expõe, por padrão, uma série de web services SOAP sobre a stack Java NetWeaver. O endpoint EemAdminService (ação EemAdmin) é um desses serviços e não valida credenciais antes de processar requisições — trata-se de CWE-306, Missing Authentication for Critical Function. Esse serviço foi projetado para permitir que o SolMan distribua e execute scripts de monitoramento nos SMD Agents instalados nos sistemas satélite (a função de End-to-End Exception Monitoring / User Experience Monitoring).
Como o endpoint aceita qualquer requisição SOAP sem checar sessão ou usuário, um atacante consegue invocar diretamente as ações administrativas do serviço, incluindo o upload de scripts para os SMD Agents. A segunda falha — falta de sanitização no conteúdo desses scripts — permite embutir comandos de sistema operacional que são executados com os privilégios do usuário do SMD Agent no host de destino. O resultado é execução remota de comando (RCE) sem qualquer autenticação prévia, propagada para cada sistema satélite que reporta àquele Solution Manager.
Vale registrar uma divergência nas fontes: a mesma CVE-2020-6207 aparece também em um segundo advisory da Onapsis (2021-0014), tratando de uma falta de autorização (CWE-862) no componente LM-SERVICE do SolMan, exigindo atacante autenticado com privilégios mínimos de logon HTTP(S). A descrição oficial do CVE e o CVSS 10.0/AV:N/PR:N publicados correspondem ao cenário totalmente não autenticado do EemAdminService (advisory 2021-0001); o segundo caso, com CVSS 9.9 e PR:L, parece uma reutilização do mesmo identificador para uma falha relacionada, mas com pré-condição de autenticação — trate os dois como mecanismos distintos cobertos pelo mesmo patch (SAP Note 2890213), não como o mesmo vetor de ataque.
Como é explorada
O vetor primário (o que gera o CVSS 10.0) não exige nenhuma credencial: basta acesso de rede HTTP(S) à instância do SAP Solution Manager 7.2. O atacante monta requisições SOAP diretamente contra o endpoint EemAdminService/EemAdmin e usa suas ações para enviar um script malicioso, que o SMD Agent conectado executa localmente com seus próprios privilégios no sistema satélite. Não há interação do usuário, não há necessidade de conta prévia, e a complexidade de ataque é baixa — é a razão de estar no catálogo KEV da CISA e ter módulo Metasploit e template Nuclei públicos.
O impacto final é execução de comando no contexto do usuário do SMD Agent (tipicamente uma conta de serviço com privilégios elevados no host), o que na prática significa comprometimento do sistema satélite e, por extensão, de toda a paisagem de sistemas SAP monitorados por aquele Solution Manager — bancos de dados, ERPs e outros componentes de negócio críticos conectados.
Existe apresentação pública detalhando a cadeia de exploração (Black Hat USA 2020, "An Unauthenticated Journey to Root"), PoC e exploit Metasploit disponíveis, e exploração ativa reportada — daí a inclusão no KEV. O segundo cenário (LM-SERVICE, CWE-862) exige atacante já autenticado no SolMan, mesmo sem autorizações administrativas, para executar métodos privilegiados de gestão de sistemas satélite; é menos crítico por depender de credencial válida, mas ainda leva a RCE.
Versões
Como se proteger
A correção oficial está na SAP Security Note 2890213, que fornece os patches para os Support Packages e Patch Levels afetados do SAP Solution Manager 7.2. É a única mitigação validada pelo fornecedor — aplicar o patch correspondente ao SP/Patch Level da instância.
Se a atualização imediata não for viável, o paliativo real é restringir o acesso de rede ao endpoint EemAdminService (e, de forma geral, aos serviços web do stack Java do SolMan) a hosts de gerência confiáveis, via firewall ou proxy reverso — isso reduz a superfície de ataque mas não corrige a falta de autenticação em si, e pode quebrar funcionalidade legítima de monitoramento se aplicado de forma ampla demais. Desabilitar o serviço de User Experience Monitoring, quando não utilizado, elimina o vetor, ao custo de perder essa funcionalidade de monitoramento.
Não existe mitigação eficaz via WAF genérico documentada nas fontes consultadas — o ataque usa SOAP legítimo contra um endpoint de administração, não uma técnica de injeção facilmente identificável por assinatura. Segmentação de rede que isole a interface administrativa do SolMan do restante da rede corporativa é o controle compensatório mais citado nas análises técnicas.
Como detectar
Procure em logs do servidor de aplicação Java do Solution Manager por requisições SOAP não autenticadas direcionadas ao endpoint EemAdminService/EemAdmin, especialmente com payloads de upload de script ou origem de IPs fora da faixa de administração esperada. No lado dos SMD Agents, monitore execução de processos filhos inesperados gerados pelo usuário de serviço do agente, fora de janelas de manutenção conhecidas.
Não há assinatura de rede universal confiável documentada nas fontes — o tráfego é SOAP legítimo sobre HTTP(S), o que dificulta distinguir uso normal de abuso sem contexto de autenticação e origem. A ausência de logs de autenticação correspondentes a uma ação administrativa no EemAdminService é, por si, um indicador forte de exploração dessa falha específica.