【Azure 環(huán)境】Azure 的PaaS服務(wù)如果涉及到安全漏洞問(wèn)題后翔脱,我們?nèi)绾未_認(rèn)所用服務(wù)的實(shí)例(VM:虛擬機(jī))的操作系統(tǒng)已修復(fù)該補(bǔ)丁呢?

問(wèn)題描述

image

如上圖中PaaS所不可見(jiàn)區(qū)域兑宇, 操作系統(tǒng)級(jí)別的內(nèi)容我們并不知道具體的內(nèi)容碍侦。如果當(dāng)出現(xiàn)新的操作系統(tǒng)級(jí)別的安全漏洞時(shí)候,我們?nèi)绾蝸?lái)確認(rèn)當(dāng)前所使用的Azure PaaS服務(wù)所在主機(jī)的OS已經(jīng)修復(fù)了此漏洞呢隶糕?

以微軟2022-01-17號(hào)發(fā)布的 CVE-2022-21907 (HTTP Protocol Stack Remote Code Execution Vulnerability/HTTP 協(xié)議 棧遠(yuǎn)程代碼執(zhí)行漏洞)為例:https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2022-21907

CVE-2022-21907 HTTP 協(xié)議 棧遠(yuǎn)程代碼執(zhí)行漏洞

HTTP Protocol Stack Remote Code Execution Vulnerability,由于 HTTP 協(xié)議棧(HTTP.sys)中的 HTTP Trailer Support 功能存在邊界錯(cuò)誤可導(dǎo)致緩沖區(qū)溢出站玄。未經(jīng)身份驗(yàn)證的攻擊者通過(guò)向 Web 服務(wù)器發(fā) 送特制的 HTTP 數(shù)據(jù)包枚驻,從而在目標(biāo)系統(tǒng)上執(zhí)行任意代碼。該漏洞被微軟提示為“可蠕蟲(chóng)化”株旷, 無(wú)需用戶交互便可通過(guò)網(wǎng)絡(luò)進(jìn)行自我傳播再登,CVSS 評(píng)分為 9.8。目

前已有可導(dǎo)致目標(biāo)主機(jī) BSoD 的 PoC 公開(kāi)晾剖,請(qǐng)盡快采取措施進(jìn)行防護(hù)锉矢。 Windows HTTP 協(xié)議棧(HTTP.sys)是 Windows 操作系統(tǒng)中處理 HTTP 請(qǐng)求的內(nèi)核驅(qū) 動(dòng)程序,常見(jiàn)于 Web 瀏覽器與 Web 服務(wù)器之間的通信齿尽,以及 Internet Information Services (IIS)中沽损。

問(wèn)題解答

因?yàn)榘踩┒吹难a(bǔ)丁是由操作系統(tǒng)進(jìn)行的補(bǔ)丁修復(fù)(Security Patch), 所以通過(guò)PaaS(如App Service,F(xiàn)unction App, APIM等)服務(wù)循头,是無(wú)法進(jìn)行核查信息的绵估。

因?yàn)镾ecurity Patch 本身是由 OS的Windows Update 進(jìn)行升級(jí)修復(fù),所以可以查看微軟官方的更新內(nèi)容卡骂,可以發(fā)現(xiàn)国裳,針對(duì)不同的操作系統(tǒng)版本,都有補(bǔ)丁包進(jìn)行修復(fù)全跨。如 **KB5009557 **


image

通過(guò) Microsoft?Update Catalog 在線查詢缝左,可以得知對(duì)于的補(bǔ)丁是否已經(jīng)全球推送。如KB5009557補(bǔ)丁在漏洞發(fā)布前(2022/01/20)就向Windows 2019進(jìn)行推送浓若。所以渺杉,可以判斷此漏洞對(duì)Azure PaaS服務(wù)沒(méi)有影響。

image

附錄:漏洞防護(hù)

補(bǔ)丁更新

目前微軟官方已針對(duì)受支持的產(chǎn)品版本發(fā)布了修復(fù)該漏洞的安全補(bǔ)丁七嫌,強(qiáng)烈建議受影響 用戶盡快安裝補(bǔ)丁進(jìn)行防護(hù)少办,官方下載鏈接: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-21907

注:由于網(wǎng)絡(luò)問(wèn)題、計(jì)算機(jī)環(huán)境問(wèn)題等原因诵原,Windows Update 的補(bǔ)丁更新可能出現(xiàn)失敗英妓。用戶在安裝補(bǔ)丁后挽放,應(yīng)及時(shí)檢查補(bǔ)丁是否成功更新。

右鍵點(diǎn)擊 Windows 圖標(biāo)蔓纠,選擇“設(shè)置(N)”辑畦,選擇“更新和安全”-“Windows 更新”,查看該頁(yè) 面上的提示信息腿倚,也可點(diǎn)擊“查看更新歷史記錄”查看歷史更新情況纯出。

針對(duì)未成功安裝的更新,可點(diǎn)擊更新名稱跳轉(zhuǎn)到微軟官方下載頁(yè)面敷燎,建議用戶點(diǎn)擊該頁(yè) 面上的鏈接暂筝,轉(zhuǎn)到“Microsoft 更新目錄”網(wǎng)站下載獨(dú)立程序包并安裝。

臨時(shí)防護(hù)措施

若使用 Windows Server 2019 和 Windows 10 version 1809 版本的用戶暫時(shí)無(wú)法安 裝補(bǔ)丁,可使用下列措施進(jìn)行臨時(shí)緩解:

在 DWORD 注冊(cè)表中刪除“EnableTrailerSupport”可防護(hù)此漏洞的攻擊,“EnableTrailerS upport”的路徑為:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\HTTP\Par ameters

注:當(dāng)用戶通過(guò) EnableTrailerSupport 注冊(cè)表值啟用了 HTTP Trailer Support 時(shí)涝婉,以上 版本才受該漏洞影響闻伶,默認(rèn)配置時(shí)不受該漏洞影響。

參考資料

Microsoft Update Catelog : https://www.catalog.update.microsoft.com/Home.aspx

HTTP Protocol Stack Remote Code Execution Vulnerability: https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2022-21907

當(dāng)在復(fù)雜的環(huán)境中面臨問(wèn)題,格物之道需:濁而靜之徐清,安以動(dòng)之徐生。 云中它褪,恰是如此!

分類: 【Azure 環(huán)境】

標(biāo)簽: App Service, Azure 環(huán)境, 安全漏洞問(wèn)題, CVE-2022-21907

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市翘悉,隨后出現(xiàn)的幾起案子茫打,更是在濱河造成了極大的恐慌,老刑警劉巖镐确,帶你破解...
    沈念sama閱讀 217,542評(píng)論 6 504
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件包吝,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡源葫,警方通過(guò)查閱死者的電腦和手機(jī)诗越,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,822評(píng)論 3 394
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)息堂,“玉大人嚷狞,你說(shuō)我怎么就攤上這事∪傺撸” “怎么了床未?”我有些...
    開(kāi)封第一講書(shū)人閱讀 163,912評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)振坚。 經(jīng)常有香客問(wèn)我薇搁,道長(zhǎng),這世上最難降的妖魔是什么渡八? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,449評(píng)論 1 293
  • 正文 為了忘掉前任啃洋,我火速辦了婚禮传货,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘宏娄。我一直安慰自己问裕,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,500評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布孵坚。 她就那樣靜靜地躺著粮宛,像睡著了一般。 火紅的嫁衣襯著肌膚如雪卖宠。 梳的紋絲不亂的頭發(fā)上巍杈,一...
    開(kāi)封第一講書(shū)人閱讀 51,370評(píng)論 1 302
  • 那天,我揣著相機(jī)與錄音逗堵,去河邊找鬼秉氧。 笑死,一個(gè)胖子當(dāng)著我的面吹牛蜒秤,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播亚斋,決...
    沈念sama閱讀 40,193評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼作媚,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了帅刊?” 一聲冷哼從身側(cè)響起纸泡,我...
    開(kāi)封第一講書(shū)人閱讀 39,074評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎赖瞒,沒(méi)想到半個(gè)月后女揭,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,505評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡栏饮,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,722評(píng)論 3 335
  • 正文 我和宋清朗相戀三年吧兔,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片袍嬉。...
    茶點(diǎn)故事閱讀 39,841評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡境蔼,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出伺通,到底是詐尸還是另有隱情箍土,我是刑警寧澤,帶...
    沈念sama閱讀 35,569評(píng)論 5 345
  • 正文 年R本政府宣布罐监,位于F島的核電站吴藻,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏弓柱。R本人自食惡果不足惜沟堡,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,168評(píng)論 3 328
  • 文/蒙蒙 一侧但、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧弦叶,春花似錦俊犯、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,783評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至立莉,卻和暖如春绢彤,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背蜓耻。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 32,918評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工茫舶, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人刹淌。 一個(gè)月前我還...
    沈念sama閱讀 47,962評(píng)論 2 370
  • 正文 我出身青樓饶氏,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親有勾。 傳聞我的和親對(duì)象是個(gè)殘疾皇子疹启,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,781評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容