Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-22536 — SAP内存管道(MPI)去同步漏洞 CVE-2022-22536。 | Kitploit
工具/GitHubGitHub/zz-socmap/cve-2022-22536
漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试红队
GitHubzz-socmap/cve-2022-22536

CVE-2022-22536

SAP内存管道(MPI)去同步漏洞 CVE-2022-22536。

查看仓库
51154年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
  • CVE-2022-22536 SAP内存管道(MPI)失同步漏洞 CVE-2022-22536。

** 描述 - CVE-2022-22536 的 PoC:SAP内存管道(MPI)失同步漏洞。 - 由 antx 于 2022-02-15 创建。

** 详情 SAP NetWeaver Application Server ABAP、SAP NetWeaver Application Server Java、ABAP Platform、SAP Content Server 7.53 以及 SAP Web Dispatcher 存在请求走私和请求拼接漏洞。未经认证的攻击者可以在受害者请求前附加任意数据。通过这种方式,攻击者可以模拟受害者执行功能,或污染中间 Web 缓存。成功攻击可能导致系统的机密性、完整性和可用性完全受损。

** CVE 严重性 - attackComplexity: LOW - attackVector: NETWORK - availabilityImpact: HIGH - confidentialityImpact: HIGH - integrityImpact: HIGH - privilegesRequired: NONE - scope: CHANGED - userInteraction: NONE - version: 3.1 - baseScore: 10.0 - baseSeverity: CRITICAL

** 影响范围 - SAP Web Dispatcher - 7.49 - 7.53 - 7.77 - 7.81 - 7.85 - 7.22EXT - 7.86 - 7.87 - SAP NetWeaver 与 ABAP Platform - KERNEL 7.22 - 8.04 - 7.49 - 7.53 - 7.77 - 7.81 - 7.85 - 7.86 - 7.87 - KRNL64UC 8.04 - 7.22 - 7.22EXT - 7.49 - 7.53 - KRNL64NUC 7.22 - 7.22EXT - 7.49 - SAP Content Server - 7.53

** 支持的场景 此工具已在以下场景中测试: - 直接针对 SAP 系统测试 当直接对系统进行测试时,该工具提供了可靠的结果。这意味着在执行测试的主机与目标 SAP 系统之间没有 HTTP(s) 代理设备。 - SAP Web Dispatcher 作为代理 当被测 SAP 系统位于 SAP Web Dispatcher 之后时,该工具提供了可靠的结果。 - 其他配置/代理 该工具未在任何其他环境或使用任何其他代理进行测试。在上述场景之外的任何其他情况下,不保证结果的可靠性。

** 概念验证 - [[./CVE-2022-22536.py][Poc]]

** 缓解措施 - 官方已发布针对 CVE-2022-22536 的 [[https://wiki.scn.sap.com/wiki/display/PSR/SAP+Security+Patch+Day+-+February+2022][补丁]]。

** 参考 - 参考来源 - [[https://github.com/Onapsis/onapsis_icmad_scanner][MPI Scanner]] - 参考文章 - [[https://thecyphere.com/blog/icmad-sap-vulnerability/][ICMAD SAP 漏洞 (CVE-2022-22536) – 严重风险]] - [[https://www.tenable.com/blog/cve-2022-22536-sap-patches-internet-communication-manager-advanced-desync-icmad][通信管理器高级反同步 (ICMAD) 漏洞]] - 参考Twitter - [[https://twitter.com/search?q=CVE-2022-22536][Twitter]] - 参考风险 - [[https://nvd.nist.gov/vuln/detail/CVE-2022-22536][NVD]] - CVE - [[https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-22536][CVE-2022-22536]] - 参考补丁 - [[https://wiki.scn.sap.com/wiki/display/PSR/SAP+Security+Patch+Day+-+February+2022][SAP安全补丁日 - 2022年2月]]

  • 重要声明 本漏洞利用仅用于研究人员演示漏洞。我不赞同任何非法行为,并且不对任何恶意使用此脚本的行为负责。本仓库中展示的概念验证未暴露任何主机,且已获得许可执行。
下载工具