ຜູ້ຊ່ຽວຊານເປີດເຜີຍ Code ສາທິດຊ່ອງໂຫວ່ກະທົບ IIS Web Server ແນະນໍາໃຫ້ຜູ້ນໍາໃຊ້ອັບເດດໂດຍດ່ວນ
ຊ່ອງໂຫວ່ CVE-2021-31166 ຖືກຄົ້ນພົບໃນສ່ວນຂອງ HTTP Protocol Stack (HTTP.sys) ຊຶ່ງເປັນ Listener Protocol ສຳລັບປະມວນຜົນ HTTP Request ໃນ IIS Web Server ໂດຍສົ່ງຜົນກະທົບກັບ Windows 10 ເວີຊັ່ນ 2004, 20H2, Windows Server 2004 ແລະ 20H2 ເທົ່ານັ້ນ ພຽງບໍ່ດົນກໍ່ມີການປະດິດ Code ເພື່ອສາທິດຊ່ອງໂຫວ່ ຈາກນັກວິໄຈທີ່ຊື່ວ່າ Axel Souchet ໂດຍເປັນການໃຊ້ user-after-free dereference ຊຶ່ງນຳໄປສູ່ການເກີດຈໍຟ້າ ສຶກສາເພີ່ມເຕີມໄດ້ທີ່ https://github.com/0vercl0k/CVE-2021-31166
ເລື່ອງທັງໝົດຍັງບໍ່ຈົບພຽງເທົ່ານັ້ນ ເພາະຫຼ້າສຸດມີນັກວິໄຈທີ່ຊື່ Jim DeVries ໄດ້ອອກມາເປີດເຜີຍວ່າຊ່ອງໂຫວ່ນີ້ ຍັງສົ່ງຜົນກະທົບຕໍ່ບໍລິການ WinRM (Windows Remote Management) ຊຶ່ງໃຊ້ງານ HTTP.sys ເຊັ່ນກັນ ຈາກການເປີດເຜີຍດັ່ງກ່າວ ກໍ່ມີຄວາມກັງວົນກ່ຽວກັບຜູ້ໃຊ້ງານລະດັບອົງກອນເປັນພິເສດ ເພາະປົກກະຕິແລ້ວ Windows Server ມັກຈະມີການເປີດ WinRM ໄວ້ໂດຍ Default ແຕ່ຍັງດີທີ່ໃນຈໍານວນເຄື່ອງເປັນລ້ານໆເຄື່ອງທີ່ເຂົ້າເຖິງໄດ້ຜ່ານອິນເຕີເນັດ ມີພຽງແຕ່ Windows 10 ແລະ Windows Server ເວີຊັ່ນ 2004 ແລະ 20H2 ເທົ່ານັ້ນທີ່ໄດ້ຮັບຜົນກະທົບ ສຶກສາຄຳແນະນຳຈາກ Microsoft ໄດ້ທີ່ https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-31166.
ເອກະສານອ້າງອີງ: