
POC para CVE-2022-21907: Vulnerabilidade de execução remota de código na pilha de protocolo HTTP.
POC para CVE-2022-21907: Vulnerabilidade de Execução Remota de Código na Pilha de Protocolo HTTP.
criado por Malwareman em 2022-09-17.
Vulnerabilidade de Execução Remota de Código na Pilha de Protocolo HTTP.
Semelhante a [[https://github.com/antx-code/CVE-2021-31166][CVE-2021-31166]].
Este problema existe desde o ano passado, que foi relatado em [[https://github.com/antx-code/CVE-2021-31166][CVE-2021-31166]], e ainda está presente.
complexidadeDeAtaque: BAIXO
vetorDeAtaque: REDE
impactoDisponibilidade: ALTO
impactoConfidencialidade: ALTO
impactoIntegridade: ALTO
privilegiosNecessarios: NENHUM
escopo: INALTERADO
interacaoUsuario: NENHUM
versao: 3.1
pontuacaoBase: 9.8
gravidadeBase: CRÍTICO
Windows
10 Versão 1809 para sistemas de 32 bits
10 Versão 1809 para sistemas baseados em x64
10 Versão 1809 para sistemas baseados em ARM64
10 Versão 21H1 para sistemas de 32 bits
10 Versão 21H1 para sistemas baseados em x64
10 Versão 21H1 para sistemas baseados em ARM64
10 Versão 20H2 para sistemas de 32 bits
10 Versão 20H2 para sistemas baseados em x64
10 Versão 20H2 para sistemas baseados em ARM64
10 Versão 21H2 para sistemas de 32 bits
10 Versão 21H2 para sistemas baseados em x64
10 Versão 21H2 para sistemas baseados em ARM64
11 para sistemas baseados em x64
11 para sistemas baseados em ARM64
Windows Server
2019
2019 (instalação Core)
2022
2022 (instalação Server Core)
versão 20H2 (instalação Server Core)
[[./CVE-2022-21907.py][Poc]]
Windows Server 2019 e Windows 10 versão 1809 não são vulneráveis por padrão. A menos que você tenha habilitado o HTTP Trailer Support através do valor de registro EnableTrailerSupport, os sistemas não são vulneráveis.
Exclua o valor de registro DWORD "EnableTrailerSupport" se presente em:
#+begin_src bash
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\HTTP\Parameters
#+end_src
Esta mitigação se aplica apenas ao Windows Server 2019 e Windows 10, versão 1809 e não se aplica ao Windows 20H2 e versões mais recentes.
Como um invasor poderia explorar esta vulnerabilidade?
Na maioria das situações, um invasor não autenticado poderia enviar um pacote especialmente criado para um servidor alvo utilizando a Pilha de Protocolo HTTP (http.sys) para processar pacotes.
Isto é wormable?
Sim. A Microsoft recomenda priorizar a aplicação de patches nos servidores afetados.
O Windows 10, Versão 1909 não está na tabela de Atualizações de Segurança. Ele é afetado por esta vulnerabilidade?
Não, o código vulnerável não existe no Windows 10, versão 1909. Ele não é afetado por esta vulnerabilidade.
A chave de registro EnableTrailerSupport está presente em alguma outra plataforma além do Windows Server 2019 e Windows 10, versão 1809?
Não, a chave de registro está presente apenas no Windows Server 2019 e Windows 10, versão 1809
Ref-Risco
[[https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2022-21907][Vulnerabilidade de Execução Remota de Código na Pilha de Protocolo HTTP]]
[[https://nvd.nist.gov/vuln/detail/CVE-2022-21907][NVD<CVE-2022-21907>]]