Podatność typu buffer overflow w funkcji ScStoragePathFromUrl usługi WebDAV w Microsoft IIS 6.0 na Windows Server 2003 R2 pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu. Podatność jest aktywnie wykorzystywana na zaatakowanych systemach w środowiskach produkcyjnych.
▸ Pokaż oryginał (EN)
Buffer overflow in the ScStoragePathFromUrl function in the WebDAV service in Internet Information Services (IIS) 6.0 in Microsoft Windows Server 2003 R2 allows remote attackers to execute arbitrary code via a long header beginning with "If: <http://" in a PROPFIND request, as exploited in the wild in July or August 2016.
Atakujący wysyła specjalnie spreparowane żądanie HTTP PROPFIND zawierające nagłówek o wyjątkowo dużej długości, zaczynający się od ciągu 'If: <http://'. Funkcja ScStoragePathFromUrl nie weryfikuje prawidłowo długości danych wejściowych, co prowadzi do przepełnienia bufora (buffer overflow) w usłudze WebDAV. Pozwala to na nadpisanie pamięci procesu i przejęcie kontroli nad jego wykonaniem, skutkując uruchomieniem dowolnego kodu po stronie serwera.
Nieuwierzytelniony zdalny atakujący może wykonać dowolny kod na serwerze z uprawnieniami usługi IIS, co w praktyce oznacza możliwość pełnego przejęcia kontroli nad systemem, kradzież danych oraz instalację złośliwego oprogramowania.
Microsoft IIS 6.0 oraz Windows Server 2003 R2 osiągnęły koniec wsparcia technicznego i nie otrzymają oficjalnego patcha od producenta. Zaleca się natychmiastowe wyłączenie usługi WebDAV w IIS lub odcięcie dostępu do niej za pomocą firewall. Jako alternatywę dla środowisk, w których migracja jest niemożliwa, dostępny jest nieoficjalny mikrołatka (0patch) opisany w referencjach. Docelowo należy jak najszybciej przeprowadzić migrację na wspieraną wersję systemu operacyjnego i IIS.
Microsoft Internet Information Services (IIS) 6.0 działający na Microsoft Windows Server 2003 R2 z włączoną usługą WebDAV
Podatność była aktywnie wykorzystywana w środowisku produkcyjnym już w lipcu lub sierpniu 2016 roku, na długo przed jej publicznym ujawnieniem w marcu 2017. Publicznie dostępne są co najmniej dwa niezależne exploity (repozytoria GitHub: explodingcan oraz IIS_exploit). System operacyjny oraz wersja IIS, których dotyczy podatność, nie są już objęte wsparciem producenta, co wyklucza możliwość uzyskania oficjalnego patcha.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Internet Information Services
APPMicrosoft6.0Microsoft Windows Server 2003
OSMicrosoftr2
CISA KEV — szczegółyi
- Dostawcai
- Microsoft ↗
- Produkti
- Internet Information Services (IIS)
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Microsoft Windows Server 2003 R2 zawiera lukę przepełnienia buforu w Internet Information Services (IIS) 6.0, która pozwala zdalnym atakującym na wykonanie kodu poprzez długi nagłówek rozpoczynający się od "If: <http://" w żądaniu PROPFIND.
▸ Pokaż oryginał (EN)
Microsoft Windows Server 2003 R2 contains a buffer overflow vulnerability in Internet Information Services (IIS) 6.0 which allows remote attackers to execute code via a long header beginning with "If: <http://" in a PROPFIND request.
Powiązane podatności
Use-after-free w Microsoft Internet Explorer 6–11 umożliwia RCE
Apache Struts 2: RCE przez prefiks action/redirect w parametrach
RCE w usłudze Server systemu Windows przez przepełnienie bufora w RPC
RCE w Microsoft MDAC/WDAC — heap buffer overflow przez dane XML
RCE w kliencie DNS Windows — podatność w przetwarzaniu zapytań DNS (DNSAPI.dll)