** Descrizione
- POC per CVE-2022-21907: Vulnerabilità di esecuzione remota di codice nello stack del protocollo HTTP.
- creato da antx il 17-01-2022, solo alcune piccole correzioni da Michele "[email protected]"
** Dettaglio
- Vulnerabilità di esecuzione remota di codice nello stack del protocollo HTTP.
- Simile a [[]].
- Questo problema esiste, dall'anno scorso, come riportato in [[]], ed è ancora presente.
** Interessati
- Windows
- 10 Version 1809 per sistemi a 32 bit
- 10 Version 1809 per sistemi x64
- 10 Version 1809 per sistemi ARM64
- 10 Version 21H1 per sistemi a 32 bit
- 10 Version 21H1 per sistemi x64
- 10 Version 21H1 per sistemi ARM64
- 10 Version 20H2 per sistemi a 32 bit
- 10 Version 20H2 per sistemi x64
- 10 Version 20H2 per sistemi ARM64
- 10 Version 21H2 per sistemi a 32 bit
- 10 Version 21H2 per sistemi x64
- 10 Version 21H2 per sistemi ARM64
- 11 per sistemi x64
- 11 per sistemi ARM64
- Windows Server
- 2019
- 2019 (installazione core)
- 2022
- 2022 (installazione Server Core)
- version 20H2 (installazione Server Core)
** POC
- [[./CVE-2022-21907.py][POC]]
** Mitigazioni
- Windows Server 2019 e Windows 10 versione 1809 non sono vulnerabili per impostazione predefinita. A meno che non sia stato abilitato il supporto HTTP Trailer tramite il valore del registro EnableTrailerSupport, i sistemi non sono vulnerabili.
- Eliminare il valore DWORD del registro "EnableTrailerSupport" se presente in:
#+begin_src bash
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\HTTP\Parameters
#+end_src
- Questa mitigazione si applica solo a Windows Server 2019 e Windows 10, versione 1809, e non si applica a Windows 20H2 e successivi.
** FAQ
- Come potrebbe un utente malintenzionato sfruttare questa vulnerabilità?
- Nella maggior parte dei casi, un utente malintenzionato non autenticato potrebbe inviare un pacchetto appositamente predisposto a un server bersaglio che utilizza lo stack del protocollo HTTP (http.sys) per elaborare i pacchetti.
- È wormable?
- Sì. Microsoft raccomanda di dare priorità all'applicazione delle patch sui server interessati.
- Windows 10, versione 1909 non è nella tabella degli aggiornamenti della sicurezza. È interessato da questa vulnerabilità?
- No, il codice vulnerabile non esiste in Windows 10, versione 1909. Non è interessato da questa vulnerabilità.
- La chiave di registro EnableTrailerSupport è presente in piattaforme diverse da Windows Server 2019 e Windows 10, versione 1809?
- No, la chiave di registro è presente solo in Windows Server 2019 e Windows 10, versione 1809.