CVE-2022-22536
Vulnérabilité de contrebande de requêtes HTTP dans plusieurs produits SAP
- Publié
- 9 févr. 2022
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- sap
- Preuve observée
- 18 août 2022
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
SAP NetWeaver Application Server ABAP, SAP NetWeaver Application Server Java, ABAP Platform, SAP Content Server 7.53 et SAP Web Dispatcher sont vulnérables à la contrebande de requêtes et à la concaténation de requêtes. Un attaquant non authentifié peut ajouter des données arbitraires au début de la requête d'une victime. De cette manière, l'attaquant peut exécuter des fonctions en se faisant passer pour la victime ou empoisonner les caches Web intermédiaires. Une attaque réussie pourrait entraîner une compromission totale de la confidentialité, de l'intégrité et de la disponibilité du système.
Sources
5Scanner rapide au niveau socket pour détecter CVE-2022-22536 sur les instances SAP ICM ou Web Dispatcher. Effectue des tests de contrebande de requêtes (request smuggling) avec une charge utile MPI-desync spécialement conçue. Prend en charge l'analyse par lots de cibles IP:PORT à partir de fichiers texte brut.
SAPGateBreaker est un exploit PoC pour CVE-2022-22536, une vulnérabilité critique de type HTTP Request Smuggling dans SAP NetWeaver. Il démontre comment contourner les ACL en désynchronisant l'analyse des requêtes entre l'ICM et les services backend à l'aide de charges utiles basées sur Content-Length.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.