CVE-2022-22536
SAP 메모리 파이프 비동기화 취약점(MPI) CVE-2022-22536.
** 설명
- CVE-2022-22536에 대한 PoC: SAP 메모리 파이프(MPI) 비동기화 취약점.
- antx가 2022-02-15에 작성함.
** 상세 정보
SAP NetWeaver Application Server ABAP, SAP NetWeaver Application Server Java, ABAP Platform, SAP Content Server 7.53 및 SAP Web Dispatcher는 요청 스머글링 및 요청 연결에 취약합니다. 인증되지 않은 공격자는 피해자의 요청 앞에 임의의 데이터를 추가할 수 있습니다. 이를 통해 공격자는 피해자를 사칭하여 기능을 실행하거나 중간 웹 캐시를 오염시킬 수 있습니다. 성공적인 공격은 시스템의 기밀성, 무결성 및 가용성을 완전히 손상시킬 수 있습니다.
** 지원 시나리오
이 도구는 다음 시나리오에서 테스트되었습니다:
- SAP 시스템에 대한 직접 테스트
이 도구는 시스템을 직접 테스트할 때 신뢰할 수 있는 결과를 제공합니다. 즉, 테스트를 실행하는 호스트와 대상 SAP 시스템 사이에 HTTP(s) 프록시 장치가 없는 경우입니다.
- SAP WEB Dispatcher를 프록시로 사용
이 도구는 테스트 대상 SAP 시스템이 SAP Web Dispatcher 뒤에 있을 때 신뢰할 수 있는 결과를 제공했습니다.
- 기타 구성/프록시
이 도구는 다른 환경이나 다른 프록시에서 테스트되지 않았습니다. 위에서 언급한 것 이외의 시나리오에서는 신뢰할 수 있는 결과가 보장되지 않습니다.
중요 사항
이 익스플로잇은 연구자들이 취약점을 시연할 수 있도록 하기 위한 목적으로만 제공됩니다. 불법적인 행위를 반대하며, 이 스크립트의 악의적인 사용에 대해 어떠한 책임도 지지 않습니다. 이 저장소에 제공된 개념 증명은 호스트를 노출하지 않으며 허가를 받아 수행되었습니다.