Voltar para o Labs
Alerta de Segurança

CVE-2022-22536

Sobre

SAP NetWeaver Application Server ABAP, SAP NetWeaver Application Server Java, ABAP Platform, SAP Content Server 7.53 e SAP Web Dispatcher são vulneráveis a request smuggling e concatenação de requisições. Um atacante não autenticado pode anexar dados arbitrários ao início da requisição de uma vítima. Dessa forma, o atacante pode executar funções se passando pela vítima ou envenenar caches Web intermediários. Um ataque bem-sucedido pode resultar no comprometimento total da confidencialidade, integridade e disponibilidade do sistema.

Fraqueza (CWE):CWE-444

Análise do analista Rainforest

A falha está na forma como o SAP Web Dispatcher e os servidores de aplicação NetWeaver ABAP/Java discordam sobre onde uma requisição HTTP termina e a próxima começa. Ao elaborar uma requisição com cabeçalhos Content-Length e Transfer-Encoding conflitantes, um atacante não autenticado contrabandeia uma segunda requisição através do proxy de front-end, de modo que ela seja colada ao início da requisição de um usuário legítimo. A sessão autenticada da vítima então carrega os dados anexados pelo atacante, permitindo que ele execute funções como aquele usuário ou envenene caches web compartilhados, de modo que outros clientes recebam respostas controladas pelo atacante.

O SAP NetWeaver sustenta processos de ERP, finanças, RH e cadeia de suprimentos para uma grande parcela das maiores empresas do mundo, e esses servidores frequentemente ficam acessíveis atrás de balanceadores de carga em vez de totalmente isolados. Como o ataque não requer credenciais e se aproveita de sessões reais de usuários, ele entrega a confidencialidade, integridade e disponibilidade de um sistema crítico para o negócio. Este foi o conjunto de bugs ICMAD divulgado em conjunto pela Onapsis e pela SAP; corrija imediatamente os componentes afetados do Web Dispatcher, ABAP, Java e Content Server, e trate qualquer front-end SAP exposto à internet como prioridade, já que o request smuggling derrota os controles de perímetro à sua frente.

Referências

CVEs Relacionadas

Nenhuma CVE relacionada.

Perguntas frequentes

O que é CVE-2022-22536?

SAP NetWeaver Application Server ABAP, SAP NetWeaver Application Server Java, ABAP Platform, SAP Content Server 7.53 e SAP Web Dispatcher são vulneráveis a request smuggling e concatenação de requisições. Um atacante não autenticado pode anexar dados arbitrários ao início da requisição de uma vítima. Dessa forma, o atacante pode executar funções se passando pela vítima ou envenenar caches Web intermediários.

Qual a gravidade de CVE-2022-22536?

CVE-2022-22536 tem pontuação base CVSS 3.1 de 10, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 100 de 100, na faixa crítico.

Como CVE-2022-22536 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2022-22536?

Os avisos públicos listam como afetados: content server, netweaver application server abap, web dispatcher. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2022-22536?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email