CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2017-7269

Buffer overflow w WebDAV IIS 6.0 umożliwiający zdalne wykonanie kodu

CVSS 9.8v3.1pub. 2017-03-27upd. 2026-04-21

Podatność typu buffer overflow w funkcji ScStoragePathFromUrl usługi WebDAV w Microsoft IIS 6.0 na Windows Server 2003 R2 pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu. Podatność jest aktywnie wykorzystywana na zaatakowanych systemach w środowiskach produkcyjnych.

Pokaż oryginał (EN)

Buffer overflow in the ScStoragePathFromUrl function in the WebDAV service in Internet Information Services (IIS) 6.0 in Microsoft Windows Server 2003 R2 allows remote attackers to execute arbitrary code via a long header beginning with "If: <http://" in a PROPFIND request, as exploited in the wild in July or August 2016.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane żądanie HTTP PROPFIND zawierające nagłówek o wyjątkowo dużej długości, zaczynający się od ciągu 'If: <http://'. Funkcja ScStoragePathFromUrl nie weryfikuje prawidłowo długości danych wejściowych, co prowadzi do przepełnienia bufora (buffer overflow) w usłudze WebDAV. Pozwala to na nadpisanie pamięci procesu i przejęcie kontroli nad jego wykonaniem, skutkując uruchomieniem dowolnego kodu po stronie serwera.

Skutki

Nieuwierzytelniony zdalny atakujący może wykonać dowolny kod na serwerze z uprawnieniami usługi IIS, co w praktyce oznacza możliwość pełnego przejęcia kontroli nad systemem, kradzież danych oraz instalację złośliwego oprogramowania.

Mitygacja

Microsoft IIS 6.0 oraz Windows Server 2003 R2 osiągnęły koniec wsparcia technicznego i nie otrzymają oficjalnego patcha od producenta. Zaleca się natychmiastowe wyłączenie usługi WebDAV w IIS lub odcięcie dostępu do niej za pomocą firewall. Jako alternatywę dla środowisk, w których migracja jest niemożliwa, dostępny jest nieoficjalny mikrołatka (0patch) opisany w referencjach. Docelowo należy jak najszybciej przeprowadzić migrację na wspieraną wersję systemu operacyjnego i IIS.

Kogo dotyczy

Microsoft Internet Information Services (IIS) 6.0 działający na Microsoft Windows Server 2003 R2 z włączoną usługą WebDAV

Uwagi

Podatność była aktywnie wykorzystywana w środowisku produkcyjnym już w lipcu lub sierpniu 2016 roku, na długo przed jej publicznym ujawnieniem w marcu 2017. Publicznie dostępne są co najmniej dwa niezależne exploity (repozytoria GitHub: explodingcan oraz IIS_exploit). System operacyjny oraz wersja IIS, których dotyczy podatność, nie są już objęte wsparciem producenta, co wyklucza możliwość uzyskania oficjalnego patcha.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Internet Information Services

    APP
    Microsoft
    6.0
  • Microsoft Windows Server 2003

    OS
    Microsoft
    r2

CISA KEV — szczegółyi

Dostawcai
Microsoft
Produkti
Internet Information Services (IIS)
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Microsoft Windows Server 2003 R2 zawiera lukę przepełnienia buforu w Internet Information Services (IIS) 6.0, która pozwala zdalnym atakującym na wykonanie kodu poprzez długi nagłówek rozpoczynający się od "If: <http://" w żądaniu PROPFIND.

tłumaczenie AI
Pokaż oryginał (EN)

Microsoft Windows Server 2003 R2 contains a buffer overflow vulnerability in Internet Information Services (IIS) 6.0 which allows remote attackers to execute code via a long header beginning with "If: <http://" in a PROPFIND request.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 maja 2022
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2014-1776CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Use-after-free w Microsoft Internet Explorer 6–11 umożliwia RCE

CVE-2013-2251CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache Struts 2: RCE przez prefiks action/redirect w parametrach

CVE-2008-4250CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w usłudze Server systemu Windows przez przepełnienie bufora w RPC

CVE-2012-1891CRITICAL9.8PL ✓ten sam produkt

RCE w Microsoft MDAC/WDAC — heap buffer overflow przez dane XML

CVE-2011-0657CRITICAL9.8PL ✓ten sam produkt

RCE w kliencie DNS Windows — podatność w przetwarzaniu zapytań DNS (DNSAPI.dll)