Skip to content
COOEY

EXPOSURES › CVE-2020-6287

CVE-2020-6287

HIGH ⌖ ON CISA KEV · EXPLOITED
DETAIL
SourceCISA-KEV · kev Published2021-11-03 Referencehttps://nvd.nist.gov/vuln/detail/CVE-2020-6287 ↗
⚡ RCE ⌖ EXPLOITED IN THE WILD SHAME 78/100 rceexploited-in-wildunpatchedprivilege-escalation

SAP NetWeaver allowed unauthenticated attackers to execute critical configuration tasks and create administrative users.

SAP NetWeaver Application Server Java Platforms lacked authentication for critical functions, enabling unauthenticated access to execute configuration tasks and create administrative users. This failure is critical for DIB organizations because it allows attackers to escalate privileges and compromise the system without needing valid credentials, directly impacting compliance with access control requirements. Organizations must ensure all SAP NetWeaver instances are patched and monitored for unauthorized administrative user creation.

Shame score — A missing authentication flaw allowing unauthenticated administrative user creation is a severe, avoidable security failure that directly enables privilege escalation and system compromise.

▸ RECOMMENDED ACTION  Actively exploited (CISA KEV) — remediate now, ahead of your normal patch cycle.

DESCRIPTION

SAP NetWeaver Application Server Java Platforms contains a missing authentication for critical function vulnerability allowing unauthenticated access to execute configuration tasks and create administrative users.

SENTIMENT · TRUSTED SOURCES
synthesis severe-fallout -0.60
SAP faced severe criticism for a critical missing authentication flaw allowing unauthenticated administrative access, though the NVD entry itself is neutral and factual.
cooey ↗ severe-fallout +0.00
neutral
"SAP NetWeaver Application Server Java Platforms contains a missing authentication for critical function vulnerability allowing unauthenticated access to execute configuration tasks and create administrative users."
AFFECTED FEDRAMP PRODUCTS · 2
PRODUCTSTATUS
SAP NS2 Cloud Intelligent Enterprise
SAP National Security Services Inc. (SAP NS2)
Authorized
SAP NS2 Secure Node with SuccessFactors Suite - DoD
SAP National Security Services Inc. (SAP NS2)
Authorized