CVE-2022-22536
Vulnerabilidade de HTTP Request Smuggling em Múltiplos Produtos SAP
- Publicado
- 9 de fev. de 2022
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- sap
- Evidência observada
- 18 de ago. de 2022
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
SAP NetWeaver Application Server ABAP, SAP NetWeaver Application Server Java, ABAP Platform, SAP Content Server 7.53 e SAP Web Dispatcher são vulneráveis a contrabando de requisições e concatenação de requisições. Um atacante não autenticado pode antepor dados arbitrários à requisição de uma vítima. Dessa forma, o atacante pode executar funções se passando pela vítima ou envenenar caches Web intermediários. Um ataque bem-sucedido pode resultar em comprometimento total da Confidencialidade, Integridade e Disponibilidade do sistema.
Fontes
5Scanner rápido, em nível de socket, para detectar CVE-2022-22536 em instâncias SAP ICM ou Web Dispatcher. Realiza testes de contrabando de requisições com um payload MPI-desync personalizado. Suporta varredura em lote de alvos IP:PORT através de arquivos de texto simples.
O SAPGateBreaker é um exploit de prova de conceito (PoC) para CVE-2022-22536, uma vulnerabilidade crítica de HTTP Request Smuggling no SAP NetWeaver. Ele demonstra como contornar ACLs ao dessincronizar o parsing de requisições entre o ICM e os serviços de backend usando payloads elaborados baseados em Content-Length.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.