
POC para CVE-2022-21907: Vulnerabilidad de ejecución remota de código en la pila de protocolos HTTP.
POC para CVE-2022-21907: HTTP Protocol Stack Remote Code Execution Vulnerability.
Creado por Malwareman el 2022-09-17.
HTTP Protocol Stack Remote Code Execution Vulnerability.
Similar a [[https://github.com/antx-code/CVE-2021-31166][CVE-2021-31166]].
Este problema existe desde el año pasado, que se reportó en [[https://github.com/antx-code/CVE-2021-31166][CVE-2021-31166]], y sigue presente.
attackComplexity: LOW
attackVector: NETWORK
availabilityImpact: HIGH
confidentialityImpact: HIGH
integrityImpact: HIGH
privilegesRequired: NONE
scope: UNCHANGED
userInteraction: NONE
version: 3.1
baseScore: 9.8
baseSeverity: CRITICAL
Windows
10 Version 1809 for 32-bit Systems
10 Version 1809 for x64-based Systems
10 Version 1809 for ARM64-based Systems
10 Version 21H1 for 32-bit Systems
10 Version 21H1 for x64-based System
10 Version 21H1 for ARM64-based Systems
10 Version 20H2 for 32-bit Systems
10 Version 20H2 for x64-based Systems
10 Version 20H2 for ARM64-based Systems
10 Version 21H2 for 32-bit Systems
10 Version 21H2 for x64-based Systems
10 Version 21H2 for ARM64-based Systems
11 for x64-based Systems
11 for ARM64-based Systems
Windows Server
2019
2019 (Core installation)
2022
2022 (Server Core installation)
version 20H2 (Server Core Installation)
[[./CVE-2022-21907.py][Poc]]
Windows Server 2019 y Windows 10 versión 1809 no son vulnerables por defecto. A menos que haya habilitado HTTP Trailer Support mediante el valor de registro EnableTrailerSupport, los sistemas no son vulnerables.
Elimine el valor de registro DWORD "EnableTrailerSupport" si está presente en:
#+begin_src bash
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\HTTP\Parameters
#+end_src
Esta mitigación solo se aplica a Windows Server 2019 y Windows 10, versión 1809, y no se aplica a Windows 20H2 ni a versiones posteriores.
¿Cómo podría un atacante explotar esta vulnerabilidad?
En la mayoría de las situaciones, un atacante no autenticado podría enviar un paquete especialmente diseñado a un servidor objetivo que utiliza la pila de protocolos HTTP (http.sys) para procesar paquetes.
¿Puede propagarse como gusano?
Sí. Microsoft recomienda priorizar el parcheo de los servidores afectados.
Windows 10, versión 1909 no está en la tabla de actualizaciones de seguridad. ¿Está afectada por esta vulnerabilidad?
No, el código vulnerable no existe en Windows 10, versión 1909. No está afectada por esta vulnerabilidad.
¿La clave de registro EnableTrailerSupport está presente en alguna otra plataforma que no sea Windows Server 2019 y Windows 10, versión 1809?
No, la clave de registro solo está presente en Windows Server 2019 y Windows 10, versión 1809
Referencia de riesgo
[[https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2022-21907][HTTP Protocol Stack Remote Code Execution Vulnerability]]
[[https://nvd.nist.gov/vuln/detail/CVE-2022-21907][NVD<CVE-2022-21907>]]