PT-2021-20261 · Sap · Internet Communication Manager+1
CVE-2021-33683
·
Publicado
2021-07-14
·
Atualizado
2023-09-28
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
**Nome do software vulnerável e versões afetadas:
SAP Web Dispatcher e Internet Communication Manager (ICM), versões 7.21 a 7.83
Descrição:
O problema decorre do tratamento incorreto de cabeçalhos HTTP inválidos, especificamente o cabeçalho Transfer-Encoding, o que pode levar a um ataque de contrabando de solicitações HTTP (HTTP Request Smuggling). Isso poderia permitir que um invasor contornasse a proteção do firewall de aplicativos web e desviasse dados confidenciais, incluindo solicitações de clientes e credenciais de sessão.
Recomendações:
Para o SAP Web Dispatcher e o Internet Communication Manager (ICM) nas versões 7.21 a 7.83, atualize para uma versão que trate corretamente cabeçalhos HTTP inválidos para evitar ataques de contrabando de solicitações HTTP. Como solução temporária, considere restringir o acesso a dados confidenciais e implementar medidas de segurança adicionais para proteger contra possíveis ataques.
Correção
HTTP Request/Response Smuggling
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Internet Communication Manager
Sap Web Dispatcher