
認証されていない攻撃者が"Accept-Encoding" HTTPリクエストヘッダーを含むHTTPリクエストを送信すると、HTTPプロトコルスタック(http.sys)がパケットを処理する際に未知のコーディングリストで二重解放(double free)が発生し、カーネルクラッシュを引き起こす可能性があります。
CVE-2022-21907 - http.sys ドライバーにおける Double Free。
認証されていない攻撃者が、"Accept-Encoding" HTTP リクエストヘッダーを含む HTTP リクエストを送信することで、HTTP プロトコルスタック (http.sys) がパケットを処理する際の未知のコーディングリスト内で double free が発生し、カーネルクラッシュを引き起こす可能性があります。
Windows Server 2019 および Windows 10 バージョン 1809:
詳細については、Keybase からお気軽にご連絡ください。