CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2022-22536

Request Smuggling w SAP NetWeaver i SAP Web Dispatcher — CVSS 10.0

CVSS 10.0v3.1pub. 2022-02-09upd. 2026-02-25

Krytyczna podatność typu request smuggling i request concatenation w SAP NetWeaver Application Server ABAP/Java, ABAP Platform, SAP Content Server 7.53 oraz SAP Web Dispatcher umożliwia nieuwierzytelnionemu atakującemu całkowite przejęcie systemu. Podatność jest aktywnie wykorzystywana w środowiskach produkcyjnych i figuruje w katalogu CISA KEV.

Pokaż oryginał (EN)

SAP NetWeaver Application Server ABAP, SAP NetWeaver Application Server Java, ABAP Platform, SAP Content Server 7.53 and SAP Web Dispatcher are vulnerable for request smuggling and request concatenation. An unauthenticated attacker can prepend a victim's request with arbitrary data. This way, the attacker can execute functions impersonating the victim or poison intermediary Web caches. A successful attack could result in complete compromise of Confidentiality, Integrity and Availability of the system.

🤖 Analiza AI
Jak działa

Atakujący bez żadnego uwierzytelnienia może dołączyć dowolne dane na początku żądania HTTP ofiary (request prepending), co jest możliwe dzięki niejednoznacznej interpretacji granic żądań HTTP (CWE-444 — HTTP Request/Response Smuggling). Pozwala to atakującemu wykonywać operacje podszywając się pod ofiarę (impersonation) lub zatruwać pośrednie cache serwera Web (cache poisoning). Mechanizm nie wymaga interakcji użytkownika ani szczególnych warunków sieciowych, co znacząco obniża próg ataku.

Skutki

Skuteczny atak prowadzi do całkowitego naruszenia poufności, integralności i dostępności systemu — atakujący może przejąć sesje użytkowników, wykonywać nieautoryzowane operacje w ich imieniu oraz zatruwać cache warstwy pośredniej, wpływając na wielu użytkowników jednocześnie.

Mitygacja

Należy niezwłocznie zastosować patche opisane w SAP Security Note 3123396, dostępnej w SAP Launchpad Support Portal. Zaleca się również przegląd konfiguracji pośrednich serwerów Web (reverse proxy, load balancer) pod kątem podatności na cache poisoning oraz monitorowanie ruchu sieciowego pod kątem anomalii związanych z request smuggling.

Kogo dotyczy

SAP NetWeaver Application Server ABAP, SAP NetWeaver Application Server Java, ABAP Platform, SAP Content Server 7.53 oraz SAP Web Dispatcher — szczegółowe wersje wskazane w referencjach producenta (SAP Note 3123396)

Uwagi

Podatność opublikowana 2022-02-09 jako część cyklu SAP Security Patch Day. Widnieje w katalogu aktywnie eksploitowanych podatności CISA (Known Exploited Vulnerabilities). Uzyskała maksymalny wynik CVSS 10.0, co oznacza brak wymagań co do uwierzytelnienia, interakcji użytkownika oraz zasięg ataku wykraczający poza komponent podatny (Scope: Changed).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Sap Content Server

    APP
    Sap
    7.53
  • Sap Netweaver Application Server Abap

    APP
    Sap
    7.227.497.537.777.817.857.867.878.04krnl64nuc_7.22krnl64nuc_7.22extkrnl64nuc_7.49krnl64uc_7.22krnl64uc_7.22extkrnl64uc_7.49+ 2 więcej
  • Sap Web Dispatcher

    APP
    Sap
    7.22ext7.497.537.777.817.857.867.87

CISA KEV — szczegółyi

Dostawcai
SAP
Produkti
Multiple Products
Data dodania do KEVi
18 sierpnia 2022
Termin remediation (USA)i
8 września 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

SAP NetWeaver Application Server ABAP, SAP NetWeaver Application Server Java, ABAP Platform, SAP Content Server i SAP Web Dispatcher umożliwiają HTTP request smuggling. Nieuwierzytelniony atakujący może poprzedzić żądanie ofiary arbitralnymi danymi, co pozwala na wykonanie funkcji podszywając się pod ofiarę lub zatruwając pamięci podręczne pośredniczących serwerów Web.

tłumaczenie AI
Pokaż oryginał (EN)

SAP NetWeaver Application Server ABAP, SAP NetWeaver Application Server Java, ABAP Platform, SAP Content Server and SAP Web Dispatcher allow HTTP request smuggling. An unauthenticated attacker can prepend a victim's request with arbitrary data, allowing for function execution impersonating the victim or poisoning intermediary Web caches.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 8 września 2022
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-0488CRITICAL9.9PL ✓ten sam produkt

SAP CRM / S/4HANA Scripting Editor — nieautoryzowane wykonanie SQL

CVE-2023-40309CRITICAL9.8PL ✓ten sam produkt

SAP CommonCryptoLib — brak weryfikacji autoryzacji, privilege escalation

CVE-2023-27269CRITICAL9.6PL ✓ten sam produkt

SAP NetWeaver AS ABAP — path traversal umożliwia nadpisanie plików systemowych

CVE-2023-27500CRITICAL9.6PL ✓ten sam produkt

SAP NetWeaver AS ABAP: path traversal w SAPRSBRO umożliwia nadpisanie plików systemowych

CVE-2023-0014CRITICAL9.0PL ✓ten sam produkt

SAP NetWeaver ABAP – podatność capture-replay umożliwiająca nieautoryzowany dostęp