Összefoglaló
A Windows HTTP stack-jének távoli kódfuttatási sérülékenysége vált ismertté.
Leírás
A sérülékenységet a támadó egy speciálisan összeállított HTTP kéréssel használhatja ki.
A sikeres kihasználással a támadó kódot futtathat a sebezhető rendszeren SYSTEM account kontextusában.
Újabb információk szerint már aktívan kihasználják a Windows HTTP stack-jének sebezhetőségét. Nem tartott sokáig a támadóknak visszafejteni a Microsoft által az MS15-034-re kiadott javítást.
A SANS Institute arra figyelmeztet, hogy az IIS webszerver rendszergazdák az utolsó utáni percben vannak a patchelést illetően, mert már aktívan kihasználják a sebezhetőséget.
A HTTP.sys hibáját kihasználva a támadók DOS-olhatják (BSOD) a sebezhető szervereket, de nem kizárt a távoli kódfuttatás sem.
A sebezhetőség SSL-en keresztül is kihasználható (pl. OWA).
Megoldás
- https://support.microsoft.com/en-us/kb/3042553
- MS15-034 workaround: https://www.flickr.com/photos/h_u_p/16552361354
- Output Caching alatt a kernel caching letiltása (alapértelmezetten engedélyezett)
- https://technet.microsoft.com/en-us/library/cc731903(v=ws.10).aspx
Javasolt a mielőbbi patchelés. Azoknak, akik valamiért nem tudnak azonnal patchelni, workaround lehet a javítás telepítéséig IIS7 alatt a kernel caching letiltása.
További részletek:
Támadás típusa
execute arbitrary codeHatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: technet.microsoft.com
Egyéb referencia: ma.ttias.be
Egyéb referencia: web.nvd.nist.gov
CVE-2015-1635 - NVD CVE-2015-1635