** 説明
- CVE-2022-21907のPoC:HTTPプロトコルスタックのリモートコード実行脆弱性。
- antx によって 2022-01-17 に作成されました。
** CVE 深刻度
- attackComplexity: LOW
- attackVector: NETWORK
- availabilityImpact: HIGH
- confidentialityImpact: HIGH
- integrityImpact: HIGH
- privilegesRequired: NONE
- scope: UNCHANGED
- userInteraction: NONE
- version: 3.1
- baseScore: 9.8
- baseSeverity: CRITICAL
** 影響
- Windows
- 10 Version 1809(32ビットシステム用)
- 10 Version 1809(x64ベースシステム用)
- 10 Version 1809(ARM64ベースシステム用)
- 10 Version 21H1(32ビットシステム用)
- 10 Version 21H1(x64ベースシステム用)
- 10 Version 21H1(ARM64ベースシステム用)
- 10 Version 20H2(32ビットシステム用)
- 10 Version 20H2(x64ベースシステム用)
- 10 Version 20H2(ARM64ベースシステム用)
- 10 Version 21H2(32ビットシステム用)
- 10 Version 21H2(x64ベースシステム用)
- 10 Version 21H2(ARM64ベースシステム用)
- 11(x64ベースシステム用)
- 11(ARM64ベースシステム用)
- Windows Server
- 2019
- 2019(コアインストール)
- 2022
- 2022(Server Core インストール)
- version 20H2(Server Core インストール)
** PoC
- [[./CVE-2022-21907.py][Poc]]
** 緩和策
- Windows Server 2019 および Windows 10 バージョン 1809 はデフォルトでは脆弱ではありません。EnableTrailerSupport レジストリ値を使用して HTTP Trailer Support を有効にしていない限り、影響を受けません。
- 存在する場合は、以下の DWORD レジストリ値 "EnableTrailerSupport" を削除してください:
#+begin_src bash
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\HTTP\Parameters
#+end_src
- この緩和策は Windows Server 2019 および Windows 10 バージョン 1809 にのみ適用され、Windows 20H2 以降には適用されません。
** よくある質問
- 攻撃者はどのようにこの脆弱性を悪用できますか?
- ほとんどの状況では、認証されていない攻撃者が、HTTP プロトコルスタック (http.sys) を利用してパケットを処理する標的サーバーに、特別に細工されたパケットを送信する可能性があります。
- ワームのように拡散しますか?
- はい。マイクロソフトは影響を受けるサーバーのパッチ適用を優先することを推奨しています。
- Windows 10 バージョン 1909 はセキュリティ更新プログラムの表にありません。この脆弱性の影響を受けますか?
- いいえ、Windows 10 バージョン 1909 には脆弱なコードは存在しません。この脆弱性の影響は受けません。
- EnableTrailerSupport レジストリキーは Windows Server 2019 および Windows 10 バージョン 1809 以外のプラットフォームに存在しますか?
- いいえ、レジストリキーは Windows Server 2019 および Windows 10 バージョン 1809 にのみ存在します。
** 参照
- 参照ソース
- [[https://github.com/mauricelambert/CVE-2022-21907]]
- [[https://github.com/nu11secur1ty/Windows10Exploits/tree/master/2022/CVE-2022-21907]]
- リスク参照
- [[https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2022-21907][HTTP プロトコルスタックのリモートコード実行脆弱性]]
- [[https://nvd.nist.gov/vuln/detail/CVE-2022-21907][NVD]]
- CVE
- [[https://github.com/CVEProject/cvelist/blob/master/2022/21xxx/CVE-2022-21907.json][CVE-2022-21907]]
- [[https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-21907][CVE-2022-21907]]
- 関連参照
- [[https://github.com/antx-code/CVE-2021-31166][CVE-2021-31166]]