← volver
CVE-2022-22536

CVE-2022-22536

CVSS 9.8 CRITICALEPSS 97.9%● KEVCWE-444
En resumen

Productos SAP NetWeaver permiten que atacantes inyecten datos maliciosos en solicitudes de usuarios legítimos sin autenticación. Esto habilita suplantar a la víctima, envenenar cachés web o ejecutar funciones no autorizadas, comprometiendo todo el sistema.

Detalle técnico

Vulnerabilidad de request smuggling HTTP (CWE-444) en SAP NetWeaver ABAP/Java, ABAP Platform, Content Server 7.53 y Web Dispatcher. Atacante no autenticado puede anteponer datos arbitrarios a solicitudes de víctimas mediante concatenación de solicitudes, eludiendo controles de autenticación y autorización. El impacto incluye compromiso de confidencialidad, integridad y disponibilidad mediante falsificación de solicitudes y envenenamiento de caché.

Resumen generado y traducido por IA a partir de la descripción oficial.
SAP NetWeaver Application Server ABAP, SAP NetWeaver Application Server Java, ABAP Platform, SAP Content Server 7.53 and SAP Web Dispatcher are vulnerable for request smuggling and request concatenation. An unauthenticated attacker can prepend a victim's request with arbitrary data. This way, the attacker can execute functions impersonating the victim or poison intermediary Web caches. A successful attack could result in complete compromise of Confidentiality, Integrity and Availability of the system.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →