CVE-2022-22536
Acerca de
SAP NetWeaver Application Server ABAP, SAP NetWeaver Application Server Java, ABAP Platform, SAP Content Server 7.53 y SAP Web Dispatcher son vulnerables a contrabando de solicitudes (request smuggling) y concatenación de solicitudes. Un atacante no autenticado puede anteponer datos arbitrarios a la solicitud de una víctima. De esta manera, el atacante puede ejecutar funciones suplantando a la víctima o envenenar cachés web intermedias. Un ataque exitoso podría resultar en el compromiso total de la confidencialidad, integridad y disponibilidad del sistema.
Análisis del analista Rainforest
La falla reside en cómo el Web Dispatcher de SAP y los servidores de aplicaciones ABAP/Java de NetWeaver discrepan sobre dónde termina una solicitud HTTP y comienza la siguiente. Al elaborar una solicitud con encabezados Content-Length y Transfer-Encoding contradictorios, un atacante no autenticado contrabandea una segunda solicitud a través del proxy front-end de modo que queda pegada al frente de la solicitud de un usuario legítimo. La sesión autenticada de la víctima transporta entonces los datos antepuestos por el atacante, lo que le permite ejecutar funciones como ese usuario o envenenar cachés web compartidas para que otros clientes reciban respuestas controladas por el atacante.
SAP NetWeaver sustenta procesos de ERP, finanzas, RR. HH. y cadena de suministro para una gran parte de las mayores empresas del mundo, y estos servidores suelen quedar accesibles detrás de balanceadores de carga en lugar de estar completamente aislados. Como el ataque no requiere credenciales y se monta sobre sesiones de usuarios reales, entrega la confidencialidad, integridad y disponibilidad de un sistema crítico para el negocio. Este fue el conjunto de errores ICMAD divulgado en conjunto por Onapsis y SAP; parchee de inmediato los componentes afectados de Web Dispatcher, ABAP, Java y Content Server, y trate cualquier front-end de SAP expuesto a internet como prioridad, ya que el contrabando de solicitudes derrota los controles perimetrales situados delante de él.
Referencias
CVEs Relacionadas
No hay CVEs relacionadas.
Preguntas frecuentes
¿Qué es CVE-2022-22536?
SAP NetWeaver Application Server ABAP, SAP NetWeaver Application Server Java, ABAP Platform, SAP Content Server 7.53 y SAP Web Dispatcher son vulnerables a contrabando de solicitudes (request smuggling) y concatenación de solicitudes. Un atacante no autenticado puede anteponer datos arbitrarios a la solicitud de una víctima.
¿Qué tan grave es CVE-2022-22536?
CVE-2022-22536 tiene una puntuación base CVSS 3.1 de 10, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2022-22536?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2022-22536?
Los avisos públicos listan como afectados: content server, netweaver application server abap, web dispatcher. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2022-22536?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
