CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2015-1635

RCE w HTTP.sys — zdalne wykonanie kodu w Windows przez spreparowane żądania HTTP

CVSS 9.8v3.1pub. 2015-04-14upd. 2026-04-22

Podatność w sterowniku HTTP.sys systemów Windows umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu poprzez wysłanie spreparowanych żądań HTTP. Krytyczna waga, brak wymagań uwierzytelnienia oraz obecność publicznego proof-of-concept czynią ją wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

HTTP.sys in Microsoft Windows 7 SP1, Windows Server 2008 R2 SP1, Windows 8, Windows 8.1, and Windows Server 2012 Gold and R2 allows remote attackers to execute arbitrary code via crafted HTTP requests, aka "HTTP.sys Remote Code Execution Vulnerability."

🤖 Analiza AI
Jak działa

Komponent HTTP.sys obsługuje ruch HTTP bezpośrednio w trybie jądra (kernel mode) systemu Windows. Atakujący wysyła specjalnie spreparowane żądanie HTTP, które powoduje błąd w przetwarzaniu danych przez HTTP.sys. Skutkuje to możliwością wykonania dowolnego kodu w kontekście jądra systemu operacyjnego bez potrzeby uwierzytelnienia ani interakcji ze strony użytkownika.

Skutki

Atakujący może zdalnie przejąć pełną kontrolę nad systemem, wykonując dowolny kod z uprawnieniami jądra (kernel), co umożliwia m.in. instalację oprogramowania, modyfikację danych lub tworzenie nowych kont z pełnymi uprawnieniami.

Mitygacja

Należy niezwłocznie zastosować aktualizację opisaną w biuletynie bezpieczeństwa Microsoft MS15-034, dostępnym pod adresem: https://docs.microsoft.com/en-us/security-updates/securitybulletins/2015/ms15-034

Kogo dotyczy

Microsoft Windows 7 SP1, Windows Server 2008 R2 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold oraz Windows Server 2012 R2

Uwagi

Podatność figuruje w katalogu CISA KEV jako aktywnie exploitowana. Publicznie dostępny proof-of-concept został opublikowany w serwisie Packet Storm Security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows 7

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 8

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 8.1

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2008

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2012

    OS
    Microsoft
    r2

CISA KEV — szczegółyi

Dostawcai
Microsoft
Produkti
HTTP.sys
Data dodania do KEVi
10 lutego 2022
Termin remediation (USA)i
10 sierpnia 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Stos protokołu HTTP firmy Microsoft (HTTP.sys) zawiera lukę umożliwiającą zdalne wykonanie kodu.

tłumaczenie AI
Pokaż oryginał (EN)

Microsoft HTTP protocol stack (HTTP.sys) contains a vulnerability that allows for remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 10 sierpnia 2022
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2020-1350CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)

CVE-2020-1040CRITICAL9.0⚠ KEVPL ✓ten sam produkt

RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa

CVE-2020-0646CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych

CVE-2019-0708CRITICAL9.8⚠ KEVPL ✓ten sam produkt

BlueKeep — krytyczny RCE w Remote Desktop Services (RDP)