Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2022-22536 — SAP memory pipes(MPI) vulnérabilité de désynchronisation CVE-2022-22536. | Kitploit
Outils/GitHubGitHub/zz-socmap/cve-2022-22536
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'IntrusionRed Teaming
GitHubzz-socmap/cve-2022-22536

CVE-2022-22536

SAP memory pipes(MPI) vulnérabilité de désynchronisation CVE-2022-22536.

Voir le dépôt
5115il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
  • CVE-2022-22536 Vulnérabilité de désynchronisation des pipes mémoire SAP (MPI) CVE-2022-22536.

** Description - POC pour CVE-2022-22536 : vulnérabilité de désynchronisation des pipes mémoire SAP (MPI). - créé par antx le 15/02/2022.

** Détail SAP NetWeaver Application Server ABAP, SAP NetWeaver Application Server Java, ABAP Platform, SAP Content Server 7.53 et SAP Web Dispatcher sont vulnérables au smuggling de requêtes et à la concaténation de requêtes. Un attaquant non authentifié peut préfixer la requête d'une victime avec des données arbitraires. Ainsi, l'attaquant peut exécuter des fonctions en usurpant l'identité de la victime ou empoisonner les caches Web intermédiaires. Une attaque réussie pourrait entraîner la compromission totale de la confidentialité, de l'intégrité et de la disponibilité du système.

** Sévérité CVE - attackComplexity: LOW - attackVector: NETWORK - availabilityImpact: HIGH - confidentialityImpact: HIGH - integrityImpact: HIGH - privilegesRequired: NONE - scope: CHANGED - userInteraction: NONE - version: 3.1 - baseScore: 10.0 - baseSeverity: CRITICAL

** Produits affectés - SAP Web Dispatcher - 7.49 - 7.53 - 7.77 - 7.81 - 7.85 - 7.22EXT - 7.86 - 7.87 - SAP NetWeaver and ABAP Platform - KERNEL 7.22 - 8.04 - 7.49 - 7.53 - 7.77 - 7.81 - 7.85 - 7.86 - 7.87 - KRNL64UC 8.04 - 7.22 - 7.22EXT - 7.49 - 7.53 - KRNL64NUC 7.22 - 7.22EXT - 7.49 - SAP Content Server - 7.53

** Scénarios pris en charge Cet outil a été testé dans les scénarios suivants : - Test direct contre un système SAP Cet outil a fourni des résultats fiables lorsqu'il est utilisé pour tester des systèmes directement. Cela signifie sans dispositif proxy HTTP(s) entre l'hôte exécutant le test et le système SAP cible. - SAP WEB Dispatcher comme proxy Cet outil a fourni des résultats fiables lorsque le système SAP testé était derrière un SAP Web Dispatcher. - Autres configurations / Proxies Cet outil n'a pas été testé dans un autre environnement ou avec un autre proxy. Des résultats fiables dans tout autre scénario que ceux mentionnés ci-dessus ne sont pas garantis.

** Preuve de concept - [[./CVE-2022-22536.py][Poc]]

** Atténuations - L'officiel a publié un [[https://wiki.scn.sap.com/wiki/display/PSR/SAP+Security+Patch+Day+-+February+2022][correctif]] pour CVE-2022-22536.

** Références - Source de référence - [[https://github.com/Onapsis/onapsis_icmad_scanner][MPI Scanner]] - Article de référence - [[https://thecyphere.com/blog/icmad-sap-vulnerability/][ICMAD SAP Vulnerability (CVE-2022-22536) – Critical Risk]] - [[https://www.tenable.com/blog/cve-2022-22536-sap-patches-internet-communication-manager-advanced-desync-icmad][Communication Manager Advanced Desync (ICMAD) Vulnerabilities]] - Référence Twitter - [[https://twitter.com/search?q=CVE-2022-22536][Twitter]] - Référence de risque - [[https://nvd.nist.gov/vuln/detail/CVE-2022-22536][NVD]] - CVE - [[https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-22536][CVE-2022-22536]] - Référence du correctif - [[https://wiki.scn.sap.com/wiki/display/PSR/SAP+Security+Patch+Day+-+February+2022][SAP Security Patch Day - February 2022]]

  • IMPORTANT Cet exploit est uniquement destiné à faciliter les démonstrations de la vulnérabilité par les chercheurs. Je désapprouve les actions illégales et décline toute responsabilité en cas d'utilisation malveillante de ce script. La preuve de concept démontrée dans ce dépôt n'expose aucun hôte et a été réalisée avec permission.
Télécharger l’outil