** Descripción
- POC para CVE-2022-21907: Vulnerabilidad de ejecución remota de código en la pila del protocolo HTTP.
- Creado por antx el 2022-01-17, solo algunas pequeñas correcciones de Michele "[email protected]"
** Detalle
- Vulnerabilidad de ejecución remota de código en la pila del protocolo HTTP.
- Similar a [[]].
- Este problema existe desde el año pasado, que se informó en [[]], y sigue presente.
** Afecta
- Windows
- 10 Versión 1809 para sistemas de 32 bits
- 10 Versión 1809 para sistemas basados en x64
- 10 Versión 1809 para sistemas basados en ARM64
- 10 Versión 21H1 para sistemas de 32 bits
- 10 Versión 21H1 para sistemas basados en x64
- 10 Versión 21H1 para sistemas basados en ARM64
- 10 Versión 20H2 para sistemas de 32 bits
- 10 Versión 20H2 para sistemas basados en x64
- 10 Versión 20H2 para sistemas basados en ARM64
- 10 Versión 21H2 para sistemas de 32 bits
- 10 Versión 21H2 para sistemas basados en x64
- 10 Versión 21H2 para sistemas basados en ARM64
- 11 para sistemas basados en x64
- 11 para sistemas basados en ARM64
- Windows Server
- 2019
- 2019 (instalación Server Core)
- 2022
- 2022 (instalación Server Core)
- versión 20H2 (instalación Server Core)
** POC
- [[./CVE-2022-21907.py][Poc]]
** Mitigaciones
- Windows Server 2019 y Windows 10 versión 1809 no son vulnerables por defecto. A menos que haya habilitado la compatibilidad con tráileres HTTP mediante el valor de registro EnableTrailerSupport, los sistemas no son vulnerables.
- Elimine el valor de registro DWORD "EnableTrailerSupport" si está presente en:
#+begin_src bash
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\HTTP\Parameters
#+end_src
- Esta mitigación solo se aplica a Windows Server 2019 y Windows 10, versión 1809 y no se aplica a Windows 20H2 y versiones posteriores.
** Preguntas frecuentes
- ¿Cómo podría un atacante explotar esta vulnerabilidad?
- En la mayoría de los casos, un atacante no autenticado podría enviar un paquete especialmente diseñado a un servidor objetivo que utilice la pila del protocolo HTTP (http.sys) para procesar paquetes.
- ¿Es propagable?
- Sí. Microsoft recomienda priorizar el parcheo de los servidores afectados.
- Windows 10, Versión 1909 no está en la tabla de actualizaciones de seguridad. ¿Está afectado por esta vulnerabilidad?
- No, el código vulnerable no existe en Windows 10, versión 1909. No está afectado por esta vulnerabilidad.
- ¿Está la clave de registro EnableTrailerSupport presente en alguna otra plataforma que no sea Windows Server 2019 y Windows 10, versión 1809?
- No, la clave de registro solo está presente en Windows Server 2019 y Windows 10, versión 1809