** Descrição
- POC para CVE-2022-21907: Vulnerabilidade de Execução Remota de Código na Pilha de Protocolo HTTP.
- criado por antx em 17/01/2022, apenas algumas pequenas correções por Michele "[email protected]"
** Detalhes
- Vulnerabilidade de Execução Remota de Código na Pilha de Protocolo HTTP.
- Semelhante a [[]].
- Este problema existe desde o ano passado, conforme relatado em [[]], e ainda persiste.
** Afetados
- Windows
- 10 Versão 1809 para Sistemas de 32 bits
- 10 Versão 1809 para Sistemas baseados em x64
- 10 Versão 1809 para Sistemas baseados em ARM64
- 10 Versão 21H1 para Sistemas de 32 bits
- 10 Versão 21H1 para Sistemas baseados em x64
- 10 Versão 21H1 para Sistemas baseados em ARM64
- 10 Versão 20H2 para Sistemas de 32 bits
- 10 Versão 20H2 para Sistemas baseados em x64
- 10 Versão 20H2 para Sistemas baseados em ARM64
- 10 Versão 21H2 para Sistemas de 32 bits
- 10 Versão 21H2 para Sistemas baseados em x64
- 10 Versão 21H2 para Sistemas baseados em ARM64
- 11 para Sistemas baseados em x64
- 11 para Sistemas baseados em ARM64
- Windows Server
- 2019
- 2019 (instalação Core)
- 2022
- 2022 (instalação Server Core)
- versão 20H2 (instalação Server Core)
** POC
- [[./CVE-2022-21907.py][POC]]
** Mitigações
- Windows Server 2019 e Windows 10 versão 1809 não são vulneráveis por padrão. A menos que você tenha habilitado o Suporte a Trailer HTTP por meio do valor de registro EnableTrailerSupport, os sistemas não estão vulneráveis.
- Exclua o valor de registro DWORD "EnableTrailerSupport" se presente em:
#+begin_src bash
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\HTTP\Parameters
#+end_src
- Esta mitigação se aplica somente ao Windows Server 2019 e ao Windows 10, versão 1809, e não se aplica ao Windows 20H2 e versões mais recentes.
** FAQ
- Como um atacante poderia explorar esta vulnerabilidade?
- Na maioria das situações, um atacante não autenticado poderia enviar um pacote especialmente elaborado para um servidor alvo que utiliza a Pilha de Protocolo HTTP (http.sys) para processar pacotes.
- Isto é propagável (wormable)?
- Sim. A Microsoft recomenda priorizar a aplicação de patches nos servidores afetados.
- O Windows 10, Versão 1909 não está na tabela de Atualizações de Segurança. Ele é afetado por esta vulnerabilidade?
- Não, o código vulnerável não existe no Windows 10, versão 1909. Ele não é afetado por esta vulnerabilidade.
- A chave de registro EnableTrailerSupport está presente em alguma outra plataforma além do Windows Server 2019 e Windows 10, versão 1809?
- Não, a chave de registro está presente apenas no Windows Server 2019 e no Windows 10, versão 1809.