每日漏洞 | HTTP.sys遠程代碼執(zhí)行

01?漏洞描述

上篇文章介紹了Host頭攻擊功舀,今天我們講一講HTTP.sys遠程代碼執(zhí)行漏洞扒寄。

HTTP.sys是Microsoft

Windows處理HTTP請求的內(nèi)核驅(qū)動程序,為了優(yōu)化IIS服務(wù)器性能旺订,從IIS6.0引入乍狐,IIS服務(wù)進程依賴HTTP.sys赠摇。HTTP.sys遠程代碼執(zhí)行漏洞實質(zhì)是HTTP.sys的整數(shù)溢出漏洞,當(dāng)攻擊者向受影響的Windows系統(tǒng)發(fā)送特殊設(shè)計的HTTP

請求澜躺,HTTP.sys 未正確分析時就會導(dǎo)致此漏洞蝉稳,成功利用此漏洞的攻擊者可以在系統(tǒng)帳戶的上下文中執(zhí)行任意代碼抒蚜。

主要存在Windows+IIS的環(huán)境下掘鄙,任何安裝了微軟IIS 6.0以上的Windows Server 2008 R2/Server 2012/Server 2012 R2以及Windows 7/8/8.1操作系統(tǒng)都受到這個漏洞的影響。

02?漏洞知識拓展

說到HTTP.sys遠程代碼執(zhí)行漏洞嗡髓,不得不先介紹一下Range首部字段操漠。

在“上古時代”,網(wǎng)絡(luò)并不是很好,下載大型文件很不容易浊伙。下載途中如果網(wǎng)絡(luò)中斷撞秋,就得重頭開始下。為了解決這個問題嚣鄙,HTTP/1.1引入了范圍請求吻贿。

在請求報文的Range首部字段中指定資源的byte范圍,告訴服務(wù)器哑子,請求的是資源哪個范圍的內(nèi)容舅列,讓斷點續(xù)傳和并行下載得以實現(xiàn)。

如果服務(wù)器支持范圍請求卧蜓,響應(yīng)包中就會存在Accept-Ranges字段(且值不為“none”帐要,bytes為資源范圍的單位),并在Content-Length字段中告訴客戶端資源的大小范圍弥奸。

如果沒有Accept-Ranges字段榨惠,則服務(wù)器可能不支持范圍請求,有的服務(wù)器會明確將值設(shè)為“none”盛霎。

服務(wù)器面對范圍請求赠橙,有三種響應(yīng):

請求成功:

響應(yīng)206Partial Content請求范圍越界:(范圍超過資源的大小)

響應(yīng)416Requested Range Not Satisfiable不支持范圍請求:

響應(yīng)200OK

而HTTP.sys遠程代碼執(zhí)行漏洞正是利用Range字段注入惡意數(shù)據(jù)摩渺。該漏洞的檢測简烤,也是利用服務(wù)器面對范圍請求時的響應(yīng)特征來判斷。

當(dāng)然摇幻,范圍請求不止這些知識點横侦,詳情可查看RFC:

https://tools.ietf.org/html/rfc7233

03?漏洞檢測

HTTP.sys漏洞的檢測比較簡單,先判斷目標(biāo)環(huán)境是不是Windows+IIS绰姻,然后構(gòu)造Range字段進行檢測即可枉侧。

檢測時,在請求包中添加Range字段狂芋,如下:

Range: bytes=0-18446744073709551615

提交給服務(wù)器榨馁,查看服務(wù)器響應(yīng)。

服務(wù)器響應(yīng)400帜矾,證明不存在HTTP.sys遠程代碼執(zhí)行漏洞翼虫。如果響應(yīng)416,則證明系統(tǒng)存在漏洞屡萤。

這里簡單說一下Range字段值的含義珍剑。18446744073709551615轉(zhuǎn)為十六進制是 0xFFFFFFFFFFFFFFFF(16個F),是64位無符號整型所能表達的最大整數(shù)死陆,整數(shù)溢出和這個超大整數(shù)有關(guān)招拙。

另外,Apache幾個老版本存在的Apache?HTTP?Server畸形Range選項處理遠程拒絕服務(wù)漏洞,也是通過Range字段觸發(fā)的别凤,有興趣的校友可以去了解了解饰序。

04?漏洞修復(fù)

升級補丁:

http://technet.microsoft.com/security/bulletin/MS15-034

禁用IIS內(nèi)核緩存(緩解方案):

https://technet.microsoft.com/en-us/library/cc731903(v=ws.10).aspx

05參考鏈接

https://www.freebuf.com/column/202763.html

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末规哪,一起剝皮案震驚了整個濱河市求豫,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌诉稍,老刑警劉巖注祖,帶你破解...
    沈念sama閱讀 217,734評論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異均唉,居然都是意外死亡是晨,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,931評論 3 394
  • 文/潘曉璐 我一進店門舔箭,熙熙樓的掌柜王于貴愁眉苦臉地迎上來罩缴,“玉大人,你說我怎么就攤上這事层扶◇镎拢” “怎么了?”我有些...
    開封第一講書人閱讀 164,133評論 0 354
  • 文/不壞的土叔 我叫張陵镜会,是天一觀的道長檬寂。 經(jīng)常有香客問我,道長戳表,這世上最難降的妖魔是什么桶至? 我笑而不...
    開封第一講書人閱讀 58,532評論 1 293
  • 正文 為了忘掉前任,我火速辦了婚禮匾旭,結(jié)果婚禮上镣屹,老公的妹妹穿的比我還像新娘。我一直安慰自己价涝,他們只是感情好女蜈,可當(dāng)我...
    茶點故事閱讀 67,585評論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著色瘩,像睡著了一般伪窖。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上居兆,一...
    開封第一講書人閱讀 51,462評論 1 302
  • 那天覆山,我揣著相機與錄音,去河邊找鬼史辙。 笑死汹买,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的聊倔。 我是一名探鬼主播晦毙,決...
    沈念sama閱讀 40,262評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼耙蔑!你這毒婦竟也來了见妒?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,153評論 0 276
  • 序言:老撾萬榮一對情侶失蹤甸陌,失蹤者是張志新(化名)和其女友劉穎须揣,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體钱豁,經(jīng)...
    沈念sama閱讀 45,587評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡耻卡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,792評論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了牲尺。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片卵酪。...
    茶點故事閱讀 39,919評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖谤碳,靈堂內(nèi)的尸體忽然破棺而出溃卡,到底是詐尸還是另有隱情,我是刑警寧澤蜒简,帶...
    沈念sama閱讀 35,635評論 5 345
  • 正文 年R本政府宣布瘸羡,位于F島的核電站,受9級特大地震影響搓茬,放射性物質(zhì)發(fā)生泄漏犹赖。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,237評論 3 329
  • 文/蒙蒙 一卷仑、第九天 我趴在偏房一處隱蔽的房頂上張望冷尉。 院中可真熱鬧,春花似錦系枪、人聲如沸雀哨。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,855評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽雾棺。三九已至,卻和暖如春衬浑,著一層夾襖步出監(jiān)牢的瞬間捌浩,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,983評論 1 269
  • 我被黑心中介騙來泰國打工工秩, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留尸饺,地道東北人进统。 一個月前我還...
    沈念sama閱讀 48,048評論 3 370
  • 正文 我出身青樓,卻偏偏與公主長得像浪听,于是被迫代替她去往敵國和親螟碎。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 44,864評論 2 354

推薦閱讀更多精彩內(nèi)容