CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2021-31166

RCE w stosie protokołu HTTP systemu Microsoft Windows (HTTP.sys)

CVSS 9.8v3.1pub. 2021-05-11upd. 2025-10-30

Podatność typu use-after-free (CWE-416) w stosie protokołu HTTP systemu Windows umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na poziomie kernela. Ze względu na brak wymagań uwierzytelnienia i interakcji użytkownika podatność jest wyjątkowo groźna i była aktywnie wykorzystywana.

Pokaż oryginał (EN)

HTTP Protocol Stack Remote Code Execution Vulnerability

🤖 Analiza AI
Jak działa

Błąd klasy use-after-free występuje w komponencie HTTP Protocol Stack (http.sys), obsługującym ruch HTTP na poziomie jądra systemu operacyjnego. Atakujący wysyła specjalnie spreparowane żądanie HTTP do docelowego systemu, powodując odwołanie do już zwolnionego obszaru pamięci. Operacja ta może prowadzić do wykonania kontrolowanego kodu w kontekście kernela bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem poprzez zdalne wykonanie dowolnego kodu (RCE) z uprawnieniami jądra systemu operacyjnego, co w praktyce oznacza możliwość przejęcia całego hosta, instalacji złośliwego oprogramowania lub dalszego lateral movement w sieci.

Mitygacja

Należy niezwłocznie zastosować aktualizację zabezpieczeń opublikowaną przez Microsoft w maju 2021 r. (Patch Tuesday, 2021-05-11) zgodnie z wytycznymi dostępnymi w portalu Microsoft Security Response Center pod adresem wskazanym w referencjach. Jeśli natychmiastowe wdrożenie patcha nie jest możliwe, należy rozważyć wyłączenie lub ograniczenie dostępu do usług opartych na http.sys (np. IIS) do czasu zastosowania poprawki.

Kogo dotyczy

Microsoft Windows 10 w wersjach 2004 i 20H2 oraz Microsoft Windows Server w wersjach 2004 i 20H2 z aktywną rolą serwera HTTP (IIS lub inny serwer wykorzystujący http.sys).

Uwagi

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Publiczny kod exploit został opublikowany w serwisie Packet Storm Security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows 10 2004

    OS
    Microsoft
    < 10.0.19041.982
  • Microsoft Windows 10 20h2

    OS
    Microsoft
    < 10.0.19042.982
  • Microsoft Windows Server 2004

    OS
    Microsoft
    < 10.0.19041.982
  • Microsoft Windows Server 20h2

    OS
    Microsoft
    < 10.0.19042.982

CISA KEV — szczegółyi

Dostawcai
Microsoft
Produkti
HTTP Protocol Stack
Data dodania do KEVi
6 kwietnia 2022
Termin remediation (USA)i
27 kwietnia 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Stos protokołu HTTP firmy Microsoft zawiera lukę w http.sys, która umożliwia zdalne wykonanie kodu.

tłumaczenie AI
Pokaż oryginał (EN)

Microsoft HTTP Protocol Stack contains a vulnerability in http.sys that allows for remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 27 kwietnia 2022
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2022-35744CRITICAL9.8PL ✓ten sam produkt

RCE w Windows Point-to-Point Protocol (PPP)

CVE-2023-24943CRITICAL9.8PL ✓ten sam produkt

RCE w Windows PGM — krytyczna podatność stosu sieciowego

CVE-2023-21554CRITICAL9.8PL ✓ten sam produkt

RCE w Microsoft Message Queuing (MSMQ) — krytyczna luka zdalna

CVE-2023-28250CRITICAL9.8PL ✓ten sam produkt

RCE w Windows PGM (Pragmatic General Multicast) — krytyczna podatność

CVE-2023-21708CRITICAL9.8PL ✓ten sam produkt

RCE w usłudze Remote Procedure Call Runtime w systemie Windows