近日,國(guó)家信息安全漏洞庫(kù)(CNNVD)收到關(guān)于Microsoft HTTP.sys 代碼注入漏洞(CNNVD-202105-588、CVE-2021-31166)情況的報(bào)送。
未授權(quán)的攻擊者可以構(gòu)造惡意請(qǐng)求包攻擊目標(biāo)服務(wù)器,從而在目標(biāo)服務(wù)器執(zhí)行任意代碼。Windows Server和Windows 10多個(gè)版本均受此漏洞影響。
一、漏洞介紹Microsoft HTTP.sys是美國(guó)微軟(Microsoft)公司的一個(gè)應(yīng)用協(xié)議。該漏洞存在于Windows 10和Windows Server中的HTTP協(xié)議棧(http.sys)處理程序中。未授權(quán)的攻擊者可以構(gòu)造惡意請(qǐng)求包攻擊目標(biāo)服務(wù)器,從而在目標(biāo)服務(wù)器執(zhí)行任意代碼。目前,漏洞利用代碼已在網(wǎng)絡(luò)中公布,該漏洞在微軟5月補(bǔ)丁日中完成了修復(fù),微軟官方將其標(biāo)記為可造成蠕蟲(chóng)攻擊及易被攻擊的漏洞。
二、危害影響未授權(quán)的攻擊者可以構(gòu)造惡意請(qǐng)求包攻擊目標(biāo)服務(wù)器,從而在目標(biāo)服務(wù)器執(zhí)行任意代碼。Windows Server, version 20H2、Windows Server,version 2004、Windows 10 Version 20H2 for ARM64-basedSystems、Windows 10 Version 20H2 for 32-bit Systems、Windows 10 Version 20H2 for x64-based Systems、Windows 10 Version 2004 for x64-based Systems、Windows 10 Version 2004 for ARM64-based Systems、Windows 10 Version 2004 for 32-bit Systems等多個(gè)版本均受此漏洞影響。
三、修復(fù)建議目前,微軟官方已發(fā)布漏洞補(bǔ)丁修復(fù)了該漏洞,建議用戶及時(shí)確認(rèn)是否受到漏洞影響,盡快采取修補(bǔ)措施。
官方鏈接如下:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-31166