Podatność w sterowniku HTTP.sys systemów Windows umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu poprzez wysłanie spreparowanych żądań HTTP. Krytyczna waga, brak wymagań uwierzytelnienia oraz obecność publicznego proof-of-concept czynią ją wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
HTTP.sys in Microsoft Windows 7 SP1, Windows Server 2008 R2 SP1, Windows 8, Windows 8.1, and Windows Server 2012 Gold and R2 allows remote attackers to execute arbitrary code via crafted HTTP requests, aka "HTTP.sys Remote Code Execution Vulnerability."
Komponent HTTP.sys obsługuje ruch HTTP bezpośrednio w trybie jądra (kernel mode) systemu Windows. Atakujący wysyła specjalnie spreparowane żądanie HTTP, które powoduje błąd w przetwarzaniu danych przez HTTP.sys. Skutkuje to możliwością wykonania dowolnego kodu w kontekście jądra systemu operacyjnego bez potrzeby uwierzytelnienia ani interakcji ze strony użytkownika.
Atakujący może zdalnie przejąć pełną kontrolę nad systemem, wykonując dowolny kod z uprawnieniami jądra (kernel), co umożliwia m.in. instalację oprogramowania, modyfikację danych lub tworzenie nowych kont z pełnymi uprawnieniami.
Należy niezwłocznie zastosować aktualizację opisaną w biuletynie bezpieczeństwa Microsoft MS15-034, dostępnym pod adresem: https://docs.microsoft.com/en-us/security-updates/securitybulletins/2015/ms15-034
Microsoft Windows 7 SP1, Windows Server 2008 R2 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold oraz Windows Server 2012 R2
Podatność figuruje w katalogu CISA KEV jako aktywnie exploitowana. Publicznie dostępny proof-of-concept został opublikowany w serwisie Packet Storm Security.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows 7
OSMicrosoftwszystkie wersjeMicrosoft Windows 8
OSMicrosoftwszystkie wersjeMicrosoft Windows 8.1
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2008
OSMicrosoftr2Microsoft Windows Server 2012
OSMicrosoftr2
CISA KEV — szczegółyi
- Dostawcai
- Microsoft ↗
- Produkti
- HTTP.sys
- Data dodania do KEVi
- 10 lutego 2022
- Termin remediation (USA)i
- 10 sierpnia 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Stos protokołu HTTP firmy Microsoft (HTTP.sys) zawiera lukę umożliwiającą zdalne wykonanie kodu.
▸ Pokaż oryginał (EN)
Microsoft HTTP protocol stack (HTTP.sys) contains a vulnerability that allows for remote code execution.
Powiązane podatności
RCE w Windows Server Update Service (WSUS) — deserializacja danych
RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)
RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa
RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych
BlueKeep — krytyczny RCE w Remote Desktop Services (RDP)