Podatność typu use-after-free (CWE-416) w stosie protokołu HTTP systemu Windows umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na poziomie kernela. Ze względu na brak wymagań uwierzytelnienia i interakcji użytkownika podatność jest wyjątkowo groźna i była aktywnie wykorzystywana.
▸ Pokaż oryginał (EN)
HTTP Protocol Stack Remote Code Execution Vulnerability
Błąd klasy use-after-free występuje w komponencie HTTP Protocol Stack (http.sys), obsługującym ruch HTTP na poziomie jądra systemu operacyjnego. Atakujący wysyła specjalnie spreparowane żądanie HTTP do docelowego systemu, powodując odwołanie do już zwolnionego obszaru pamięci. Operacja ta może prowadzić do wykonania kontrolowanego kodu w kontekście kernela bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika.
Atakujący może uzyskać pełną kontrolę nad systemem poprzez zdalne wykonanie dowolnego kodu (RCE) z uprawnieniami jądra systemu operacyjnego, co w praktyce oznacza możliwość przejęcia całego hosta, instalacji złośliwego oprogramowania lub dalszego lateral movement w sieci.
Należy niezwłocznie zastosować aktualizację zabezpieczeń opublikowaną przez Microsoft w maju 2021 r. (Patch Tuesday, 2021-05-11) zgodnie z wytycznymi dostępnymi w portalu Microsoft Security Response Center pod adresem wskazanym w referencjach. Jeśli natychmiastowe wdrożenie patcha nie jest możliwe, należy rozważyć wyłączenie lub ograniczenie dostępu do usług opartych na http.sys (np. IIS) do czasu zastosowania poprawki.
Microsoft Windows 10 w wersjach 2004 i 20H2 oraz Microsoft Windows Server w wersjach 2004 i 20H2 z aktywną rolą serwera HTTP (IIS lub inny serwer wykorzystujący http.sys).
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Publiczny kod exploit został opublikowany w serwisie Packet Storm Security.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows 10 2004
OSMicrosoft< 10.0.19041.982Microsoft Windows 10 20h2
OSMicrosoft< 10.0.19042.982Microsoft Windows Server 2004
OSMicrosoft< 10.0.19041.982Microsoft Windows Server 20h2
OSMicrosoft< 10.0.19042.982
CISA KEV — szczegółyi
- Dostawcai
- Microsoft ↗
- Produkti
- HTTP Protocol Stack
- Data dodania do KEVi
- 6 kwietnia 2022
- Termin remediation (USA)i
- 27 kwietnia 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Stos protokołu HTTP firmy Microsoft zawiera lukę w http.sys, która umożliwia zdalne wykonanie kodu.
▸ Pokaż oryginał (EN)
Microsoft HTTP Protocol Stack contains a vulnerability in http.sys that allows for remote code execution.
Powiązane podatności
RCE w Windows Point-to-Point Protocol (PPP)
RCE w Windows PGM — krytyczna podatność stosu sieciowego
RCE w Microsoft Message Queuing (MSMQ) — krytyczna luka zdalna
RCE w Windows PGM (Pragmatic General Multicast) — krytyczna podatność
RCE w usłudze Remote Procedure Call Runtime w systemie Windows