- CVE-2022-22536
SAPメモリパイプ非同期化の脆弱性(MPI) CVE-2022-22536。
** 説明
- CVE-2022-22536のPOC: SAPメモリパイプ(MPI)非同期化の脆弱性。
- 2022-02-15にantxによって作成。
** 詳細
SAP NetWeaver Application Server ABAP、SAP NetWeaver Application Server Java、ABAP Platform、SAP Content Server 7.53およびSAP Web Dispatcherは、リクエストスマグリングおよびリクエスト連結の脆弱性の影響を受けます。認証されていない攻撃者は、被害者のリクエストの先頭に任意のデータを付加できます。これにより、攻撃者は被害者になりすまして機能を実行したり、中間Webキャッシュを汚染したりできます。攻撃が成功すると、システムの機密性、完全性、可用性が完全に侵害される可能性があります。
** CVE深刻度
- attackComplexity: LOW
- attackVector: NETWORK
- availabilityImpact: HIGH
- confidentialityImpact: HIGH
- integrityImpact: HIGH
- privilegesRequired: NONE
- scope: CHANGED
- userInteraction: NONE
- version: 3.1
- baseScore: 10.0
- baseSeverity: CRITICAL
** 影響を受ける製品
- SAP Web Dispatcher
- 7.49
- 7.53
- 7.77
- 7.81
- 7.85
- 7.22EXT
- 7.86
- 7.87
- SAP NetWeaver and ABAP Platform
- KERNEL 7.22
- 8.04
- 7.49
- 7.53
- 7.77
- 7.81
- 7.85
- 7.86
- 7.87
- KRNL64UC 8.04
- 7.22
- 7.22EXT
- 7.49
- 7.53
- KRNL64NUC 7.22
- 7.22EXT
- 7.49
- SAP Content Server
- 7.53
** 対応シナリオ
このツールは以下のシナリオでテストされています:
- SAPシステムに対する直接テスト
このツールは、システムを直接テストした場合に信頼性の高い結果を提供しました。これは、テストを実行するホストと対象のSAPシステムの間にHTTP(s)プロキシデバイスがないことを意味します。
- プロキシとしてのSAP WEB Dispatcher
このツールは、テスト対象のSAPシステムがSAP Web Dispatcherの背後にある場合に信頼性の高い結果を提供しました。
- その他の構成 / プロキシ
このツールは、他の環境や他のプロキシではテストされていません。上記以外のシナリオでの信頼性の高い結果は保証されません。
** 概念実証
- [[./CVE-2022-22536.py][Poc]]
** 参照
- 参照ソース
- [[https://github.com/Onapsis/onapsis_icmad_scanner][MPI Scanner]]
- 参照記事
- [[https://thecyphere.com/blog/icmad-sap-vulnerability/][ICMAD SAP脆弱性 (CVE-2022-22536) – 重大リスク]]
- [[https://www.tenable.com/blog/cve-2022-22536-sap-patches-internet-communication-manager-advanced-desync-icmad][Communication Manager Advanced Desync (ICMAD) の脆弱性]]
- 参照Twitter
- [[https://twitter.com/search?q=CVE-2022-22536][Twitter]]
- 参照リスク
- [[https://nvd.nist.gov/vuln/detail/CVE-2022-22536][NVD]]
- CVE
- [[https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-22536][CVE-2022-22536]]
- 参照パッチ
- [[https://wiki.scn.sap.com/wiki/display/PSR/SAP+Security+Patch+Day+-+February+2022][SAPセキュリティパッチデー - 2022年2月]]
- 重要
このエクスプロイトは、研究者による脆弱性のデモンストレーションを容易にすることのみを目的としています。私は違法行為を否認し、このスクリプトの悪意のある使用に対して一切の責任を負いません。このリポジトリで実証された概念実証は、いかなるホストも公開するものではなく、許可を得て実施されました。