** Descrizione
- POC per CVE-2022-21907: Vulnerabilità di esecuzione remota di codice nello stack del protocollo HTTP.
- creato da antx il 17-01-2022, solo alcune piccole correzioni da Michele "[email protected]"
** Gravità CVE
- attackComplexity: LOW
- attackVector: NETWORK
- availabilityImpact: HIGH
- confidentialityImpact: HIGH
- integrityImpact: HIGH
- privilegesRequired: NONE
- scope: UNCHANGED
- userInteraction: NONE
- version: 3.1
- baseScore: 9.8
- baseSeverity: CRITICAL
** Interessati
- Windows
- 10 Version 1809 per sistemi a 32 bit
- 10 Version 1809 per sistemi x64
- 10 Version 1809 per sistemi ARM64
- 10 Version 21H1 per sistemi a 32 bit
- 10 Version 21H1 per sistemi x64
- 10 Version 21H1 per sistemi ARM64
- 10 Version 20H2 per sistemi a 32 bit
- 10 Version 20H2 per sistemi x64
- 10 Version 20H2 per sistemi ARM64
- 10 Version 21H2 per sistemi a 32 bit
- 10 Version 21H2 per sistemi x64
- 10 Version 21H2 per sistemi ARM64
- 11 per sistemi x64
- 11 per sistemi ARM64
- Windows Server
- 2019
- 2019 (installazione core)
- 2022
- 2022 (installazione Server Core)
- version 20H2 (installazione Server Core)
** POC
- [[./CVE-2022-21907.py][POC]]
** Mitigazioni
- Windows Server 2019 e Windows 10 versione 1809 non sono vulnerabili per impostazione predefinita. A meno che non sia stato abilitato il supporto HTTP Trailer tramite il valore del registro EnableTrailerSupport, i sistemi non sono vulnerabili.
- Eliminare il valore DWORD del registro "EnableTrailerSupport" se presente in:
#+begin_src bash
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\HTTP\Parameters
#+end_src
- Questa mitigazione si applica solo a Windows Server 2019 e Windows 10, versione 1809, e non si applica a Windows 20H2 e successivi.
** FAQ
- Come potrebbe un utente malintenzionato sfruttare questa vulnerabilità?
- Nella maggior parte dei casi, un utente malintenzionato non autenticato potrebbe inviare un pacchetto appositamente predisposto a un server bersaglio che utilizza lo stack del protocollo HTTP (http.sys) per elaborare i pacchetti.
- È wormable?
- Sì. Microsoft raccomanda di dare priorità all'applicazione delle patch sui server interessati.
- Windows 10, versione 1909 non è nella tabella degli aggiornamenti della sicurezza. È interessato da questa vulnerabilità?
- No, il codice vulnerabile non esiste in Windows 10, versione 1909. Non è interessato da questa vulnerabilità.
- La chiave di registro EnableTrailerSupport è presente in piattaforme diverse da Windows Server 2019 e Windows 10, versione 1809?
- No, la chiave di registro è presente solo in Windows Server 2019 e Windows 10, versione 1809.
** Riferimenti
- Ref-Source
- [[https://github.com/mauricelambert/CVE-2022-21907]]
- [[https://github.com/nu11secur1ty/Windows10Exploits/tree/master/2022/CVE-2022-21907]]
- Ref-Rischio
- [[https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2022-21907][Vulnerabilità di esecuzione remota di codice nello stack del protocollo HTTP]]
- [[https://nvd.nist.gov/vuln/detail/CVE-2022-21907][NVD]]
- CVE
- [[https://github.com/CVEProject/cvelist/blob/master/2022/21xxx/CVE-2022-21907.json][CVE-2022-21907]]
- [[https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-21907][CVE-2022-21907]]
- Ref-Correlati
- [[https://github.com/antx-code/CVE-2021-31166][CVE-2021-31166]]