- CVE-2022-22536
Vulnérabilité de désynchronisation des pipes mémoire SAP (MPI) CVE-2022-22536.
** Description
- POC pour CVE-2022-22536 : vulnérabilité de désynchronisation des pipes mémoire SAP (MPI).
- créé par antx le 15/02/2022.
** Détail
SAP NetWeaver Application Server ABAP, SAP NetWeaver Application Server Java, ABAP Platform, SAP Content Server 7.53 et SAP Web Dispatcher sont vulnérables au smuggling de requêtes et à la concaténation de requêtes. Un attaquant non authentifié peut préfixer la requête d'une victime avec des données arbitraires. Ainsi, l'attaquant peut exécuter des fonctions en usurpant l'identité de la victime ou empoisonner les caches Web intermédiaires. Une attaque réussie pourrait entraîner la compromission totale de la confidentialité, de l'intégrité et de la disponibilité du système.
** Sévérité CVE
- attackComplexity: LOW
- attackVector: NETWORK
- availabilityImpact: HIGH
- confidentialityImpact: HIGH
- integrityImpact: HIGH
- privilegesRequired: NONE
- scope: CHANGED
- userInteraction: NONE
- version: 3.1
- baseScore: 10.0
- baseSeverity: CRITICAL
** Produits affectés
- SAP Web Dispatcher
- 7.49
- 7.53
- 7.77
- 7.81
- 7.85
- 7.22EXT
- 7.86
- 7.87
- SAP NetWeaver and ABAP Platform
- KERNEL 7.22
- 8.04
- 7.49
- 7.53
- 7.77
- 7.81
- 7.85
- 7.86
- 7.87
- KRNL64UC 8.04
- 7.22
- 7.22EXT
- 7.49
- 7.53
- KRNL64NUC 7.22
- 7.22EXT
- 7.49
- SAP Content Server
- 7.53
** Scénarios pris en charge
Cet outil a été testé dans les scénarios suivants :
- Test direct contre un système SAP
Cet outil a fourni des résultats fiables lorsqu'il est utilisé pour tester des systèmes directement. Cela signifie sans dispositif proxy HTTP(s) entre l'hôte exécutant le test et le système SAP cible.
- SAP WEB Dispatcher comme proxy
Cet outil a fourni des résultats fiables lorsque le système SAP testé était derrière un SAP Web Dispatcher.
- Autres configurations / Proxies
Cet outil n'a pas été testé dans un autre environnement ou avec un autre proxy. Des résultats fiables dans tout autre scénario que ceux mentionnés ci-dessus ne sont pas garantis.
** Preuve de concept
- [[./CVE-2022-22536.py][Poc]]
** Références
- Source de référence
- [[https://github.com/Onapsis/onapsis_icmad_scanner][MPI Scanner]]
- Article de référence
- [[https://thecyphere.com/blog/icmad-sap-vulnerability/][ICMAD SAP Vulnerability (CVE-2022-22536) – Critical Risk]]
- [[https://www.tenable.com/blog/cve-2022-22536-sap-patches-internet-communication-manager-advanced-desync-icmad][Communication Manager Advanced Desync (ICMAD) Vulnerabilities]]
- Référence Twitter
- [[https://twitter.com/search?q=CVE-2022-22536][Twitter]]
- Référence de risque
- [[https://nvd.nist.gov/vuln/detail/CVE-2022-22536][NVD]]
- CVE
- [[https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-22536][CVE-2022-22536]]
- Référence du correctif
- [[https://wiki.scn.sap.com/wiki/display/PSR/SAP+Security+Patch+Day+-+February+2022][SAP Security Patch Day - February 2022]]
- IMPORTANT
Cet exploit est uniquement destiné à faciliter les démonstrations de la vulnérabilité par les chercheurs. Je désapprouve les actions illégales et décline toute responsabilité en cas d'utilisation malveillante de ce script. La preuve de concept démontrée dans ce dépôt n'expose aucun hôte et a été réalisée avec permission.