
CVE-2022-21907용 POC: HTTP 프로토콜 스택 원격 코드 실행 취약점.
CVE-2022-21907용 POC: HTTP 프로토콜 스택 원격 코드 실행 취약성.
작성자: Malwareman, 2022-09-17.
HTTP 프로토콜 스택 원격 코드 실행 취약성.
[[https://github.com/antx-code/CVE-2021-31166][CVE-2021-31166]]와 유사합니다.
이 문제는 작년에 [[https://github.com/antx-code/CVE-2021-31166][CVE-2021-31166]]에서 보고된 이후로 여전히 존재합니다.
attackComplexity: LOW
attackVector: NETWORK
availabilityImpact: HIGH
confidentialityImpact: HIGH
integrityImpact: HIGH
privilegesRequired: NONE
scope: UNCHANGED
userInteraction: NONE
version: 3.1
baseScore: 9.8
baseSeverity: CRITICAL
Windows
10 버전 1809(32비트 시스템용)
10 버전 1809(x64 기반 시스템용)
10 버전 1809(ARM64 기반 시스템용)
10 버전 21H1(32비트 시스템용)
10 버전 21H1(x64 기반 시스템용)
10 버전 21H1(ARM64 기반 시스템용)
10 버전 20H2(32비트 시스템용)
10 버전 20H2(x64 기반 시스템용)
10 버전 20H2(ARM64 기반 시스템용)
10 버전 21H2(32비트 시스템용)
10 버전 21H2(x64 기반 시스템용)
10 버전 21H2(ARM64 기반 시스템용)
11(x64 기반 시스템용)
11(ARM64 기반 시스템용)
Windows Server
2019
2019(Core 설치)
2022
2022(Server Core 설치)
버전 20H2(Server Core 설치)
[[./CVE-2022-21907.py][Poc]]
Windows Server 2019 및 Windows 10 버전 1809는 기본적으로 취약하지 않습니다. EnableTrailerSupport 레지스트리 값을 통해 HTTP Trailer Support를 활성화하지 않은 경우 시스템은 취약하지 않습니다.
다음 위치에 DWORD 레지스트리 값 "EnableTrailerSupport"가 있으면 삭제하세요:
#+begin_src bash
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\HTTP\Parameters
#+end_src
이 완화 조치는 Windows Server 2019 및 Windows 10 버전 1809에만 적용되며 Windows 20H2 이상에는 적용되지 않습니다.
공격자가 이 취약성을 어떻게 악용할 수 있나요?
대부분의 경우 인증되지 않은 공격자가 HTTP 프로토콜 스택(http.sys)을 사용하여 패킷을 처리하는 대상 서버에 특수하게 제작된 패킷을 보낼 수 있습니다.
웜이 가능한가요?
예. Microsoft는 영향을 받는 서버 패치의 우선 처리를 권장합니다.
Windows 10 버전 1909는 보안 업데이트 표에 없습니다. 이 취약성의 영향을 받나요?
아니요. 취약한 코드는 Windows 10 버전 1909에 존재하지 않습니다. 이 취약성의 영향을 받지 않습니다.
EnableTrailerSupport 레지스트리 키는 Windows Server 2019 및 Windows 10 버전 1809 외의 다른 플랫폼에도 존재하나요?
아니요. 해당 레지스트리 키는 Windows Server 2019 및 Windows 10 버전 1809에만 존재합니다.
참조-위험
[[https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2022-21907][HTTP 프로토콜 스택 원격 코드 실행 취약성]]
[[https://nvd.nist.gov/vuln/detail/CVE-2022-21907][NVD<CVE-2022-21907>]]