alert http any any -> any any (
msg:"ET EXPLOIT Suspected SAP EEM SOLMAN RCE (CVE-2020-6207)";
flow:established,to_server;
http.uri;
content:"/EemAdminService/EemAdmin"; startswith; fast_pattern;
http.request_body;
content:"getruntime|28 29 2e|exec"; nocase;
content:"processbuilder|28|"; nocase;
reference:url,github.com/chipik/SAP_EEM_CVE-2020-6207;
classtype:attempted-admin;
sid:2031546; rev:1;
metadata:created_at 2021_01_25, cve CVE_2020_6207, confidence Medium, signature_severity Major, tag CISA_KEV, tag Description_Generated_By_Proofpoint_Nexus, updated_at 2021_01_25;
)