Y de tu SAP a conocer tu motor de Bases de Datos
Llegar al Sistema Gestor de Bases de Datos (SGBD) en cualquier proceso de Ethical Hacking es fundamental. Ah� est�n los datos y suele ser la pieza m�s preciada. Si un atacante consigue llegar y acceder con privilegios se ver�an afectados los pilares de la seguridad: La confidencialidad, la Disponibilidad y la Integridad. En otro d�a vimos en un art�culo c�mo es posible descubrir la infraestructura SAP de una organizaci�n, y hoy vamos a ver c�mo continuar para descubrir d�nde est� el SGBD que utiliza el sistema SAP de una empresa gracias a un componente fundamental en los entornos SAP: el ICM (Internet Communication Manager), responsable de la comunicaci�n del sistema SAP con Internet mediante los protocolos HTTP, HTTPS y SMTP.
Todos los sistemas SAP utilizan un Sistema Gestor de Base de Datos Relacional (SGBDR) donde mantienen centralizada la casi totalidad de la informaci�n manejada por este software de gesti�n (informaci�n de clientes, pedidos, proveedores, etc�tera). Dada la naturaleza de esta informaci�n, lo l�gico es que este SGBD se encuentre en la red interna de la empresa y s�lo desde all� se admitan las peticiones a las bases de datos.
En este art�culo se veremos c�mo, aprovech�ndonos de una mala configuraci�n en el ICM del sistema SAP, en ocasiones, es posible conocer el tipo de SGBD es utilizado por el sistema, parte del direccionamiento interno de la empresa donde se encuentra el SGBD, as� como el sistema operativo que corre en el host del servidor de bases de datos.
M�dulo sap_icf_public_info
Para descubrir el SGBD del sistema SAP de una empresa, puede usarse el m�dulo sap_icf_public_info de Metasploit disponible en el GitHub de la empresa Rapid7.
Lo que hace este m�dulo es aprovechar parte de la configuraci�n por defecto del componente ICM, para que �ste pueda reenviar peticiones HTTP/S a un recurso XML que guarda la informaci�n sobre el SGBD usado en el sistema SAP, versi�n del sistema operativo del host sobre el que corre el servidor de base de datos, direccionamiento IP interno, etc�tera.
La configuraci�n del m�dulo es muy es sencilla, ya que la mayor�a de las veces basta con indicar el en par�metro RHOSTS la direcci�n p�blica del sistema SAP expuesto en Internet (set RHOST 200.x.x.x). Por defecto, el m�dulo realizar� peticiones HTTP al puerto 8000/TCP del sistema SAP.
Descubriendo los Sistemas Gestores de Bases de Datos
Tras lanzar el m�dulo, observamos que devuelve informaci�n sobre un SGBD, en este caso Oracle, el nombre del servidor de base de datos, sappbobd, el nombre del host sobre el que corre, sapboci, as� como la direcci�n IPv4 interna que tiene asignada, 192.168.241.40. Adem�s, el sistema operativo es un SunOS.
En este otro caso, tenemos que el SGBD es MSSQL de Microsoft, el nombre interno del servidor de base de datos es SVRPROERPPRD, el nombre del host es SRVPROER y el sistema operativo es un Windows NT.
En este otro ejemplo, tenemos que el SGBD es un DB/400 de IBM, el nombre del host y del SGBD coinciden, sapprod, el sistema operativo sobre el que corre el SGBD es OS/400 de IBM.
An�lisis del tr�fico de red generado por el m�dulo
Siempre que se lanza un m�dulo en Metasploit es interesante capturar y analizar el tr�fico de red que genera, ya que puede proporcionarnos m�s informaci�n que la meramente devuelta por el m�dulo. Descubrimos que el m�dulo sap_icf_public_info realiza una petici�n por GET v�a HTTP de un recurso XML cuya URI es /sap/public/info.
Dado que es una petici�n bajo el protocolo HTTP, conociendo la URI (/sap/public/info), la direcci�n IP del sistema SAP y el puerto TCP que recibe la petici�n, es posible construir la URL completa y acceder al recurso XML directamente desde un navegador web.
Conclusiones
Para evitar este tipo de fugas de informaci�n del sistema SAP y evitar que sea indexada por los principales motores de b�squeda, bastar�a impedir que el componente ICM realice la petici�n del recurso XML directamente desde Internet mediante el protocolo HTTP, permitiendo las peticiones �nicamente desde la direcci�n 127.0.0.1 de localhost o indicando qu� hosts son aquellos que s� tienen permiso para consultar la informaci�n del recurso XML.
Autor: Amador Aparicio de la Fuente (@amadapa)
Escritor del libro "Hacking Web Technologies"
![]() |
| Figura 1: Y de tu SAP a conocer tu motor de Bases de Datos |
Todos los sistemas SAP utilizan un Sistema Gestor de Base de Datos Relacional (SGBDR) donde mantienen centralizada la casi totalidad de la informaci�n manejada por este software de gesti�n (informaci�n de clientes, pedidos, proveedores, etc�tera). Dada la naturaleza de esta informaci�n, lo l�gico es que este SGBD se encuentre en la red interna de la empresa y s�lo desde all� se admitan las peticiones a las bases de datos.
![]() |
| Figura 2: Arquitectura del sistema que recibe las peticiones desde Internet |
En este art�culo se veremos c�mo, aprovech�ndonos de una mala configuraci�n en el ICM del sistema SAP, en ocasiones, es posible conocer el tipo de SGBD es utilizado por el sistema, parte del direccionamiento interno de la empresa donde se encuentra el SGBD, as� como el sistema operativo que corre en el host del servidor de bases de datos.
M�dulo sap_icf_public_info
Para descubrir el SGBD del sistema SAP de una empresa, puede usarse el m�dulo sap_icf_public_info de Metasploit disponible en el GitHub de la empresa Rapid7.
![]() |
| Figura 3: Informaci�n del m�dulo sap_icf_public_info en Metasploit desde Kali Linux |
Lo que hace este m�dulo es aprovechar parte de la configuraci�n por defecto del componente ICM, para que �ste pueda reenviar peticiones HTTP/S a un recurso XML que guarda la informaci�n sobre el SGBD usado en el sistema SAP, versi�n del sistema operativo del host sobre el que corre el servidor de base de datos, direccionamiento IP interno, etc�tera.
La configuraci�n del m�dulo es muy es sencilla, ya que la mayor�a de las veces basta con indicar el en par�metro RHOSTS la direcci�n p�blica del sistema SAP expuesto en Internet (set RHOST 200.x.x.x). Por defecto, el m�dulo realizar� peticiones HTTP al puerto 8000/TCP del sistema SAP.
![]() |
| Figura 4: Configuraci�n del m�dulo sap_icf_pulic_info |
Descubriendo los Sistemas Gestores de Bases de Datos
Tras lanzar el m�dulo, observamos que devuelve informaci�n sobre un SGBD, en este caso Oracle, el nombre del servidor de base de datos, sappbobd, el nombre del host sobre el que corre, sapboci, as� como la direcci�n IPv4 interna que tiene asignada, 192.168.241.40. Adem�s, el sistema operativo es un SunOS.
![]() |
| Figura 5: Informaci�n de un SGBD Oracle y el host en el que corre |
En este otro caso, tenemos que el SGBD es MSSQL de Microsoft, el nombre interno del servidor de base de datos es SVRPROERPPRD, el nombre del host es SRVPROER y el sistema operativo es un Windows NT.
![]() |
| Figura 6: Informaci�n de un SGBD MS SQL Server del Host en que corre |
En este otro ejemplo, tenemos que el SGBD es un DB/400 de IBM, el nombre del host y del SGBD coinciden, sapprod, el sistema operativo sobre el que corre el SGBD es OS/400 de IBM.
![]() |
| Figura 7: Informaci�n de un SGBD DB/400 de IBM y el host en que corre |
An�lisis del tr�fico de red generado por el m�dulo
Siempre que se lanza un m�dulo en Metasploit es interesante capturar y analizar el tr�fico de red que genera, ya que puede proporcionarnos m�s informaci�n que la meramente devuelta por el m�dulo. Descubrimos que el m�dulo sap_icf_public_info realiza una petici�n por GET v�a HTTP de un recurso XML cuya URI es /sap/public/info.
![]() |
| Figura 8: Flujo TCP de la petici�n realizada al sistema SAP |
Dado que es una petici�n bajo el protocolo HTTP, conociendo la URI (/sap/public/info), la direcci�n IP del sistema SAP y el puerto TCP que recibe la petici�n, es posible construir la URL completa y acceder al recurso XML directamente desde un navegador web.
![]() |
| Figura 9: Resultado de la petici�n generada desde un navegador web |
Conclusiones
Para evitar este tipo de fugas de informaci�n del sistema SAP y evitar que sea indexada por los principales motores de b�squeda, bastar�a impedir que el componente ICM realice la petici�n del recurso XML directamente desde Internet mediante el protocolo HTTP, permitiendo las peticiones �nicamente desde la direcci�n 127.0.0.1 de localhost o indicando qu� hosts son aquellos que s� tienen permiso para consultar la informaci�n del recurso XML.
![]() |
| Figura 10: Zona de la configuraci�n de los hosts con acceso al recurso XML |
Autor: Amador Aparicio de la Fuente (@amadapa)
Escritor del libro "Hacking Web Technologies"
download file now
alternative link download










