CVE-2021-31166
<strong>\[version du 21 mai 2021\]</strong> Le CERT-FR a connaissance de l'existence de codes d'attaques publics provoquant un déni de service sur l'équipement ciblé. Il est fortement recommandé de mettre à jour les postes de travail et les serveurs installés avec les versions du système d'exploitation affectées par cette vulnérabilité. <strong>\[version initiale\]</strong> Le système d'exploitation Microsoft Windows propose un service de gestion des requêtes HTTP sous la forme d'un pilote en mode noyau appelé http.sys. Une vulnérabilité a été découverte dans ce pilote pour Windows Server et Windows 10. Elle permet à un attaquant de provoquer une exécution de code arbitraire à distance et l'éditeur considère qu'elle peut être exploitée dans le cadre d'attaques à propagation de type "ver informatique". Le pilote http.sys est notamment utilisé par Microsoft IIS, le service Windows Remote Management (WinRM) ainsi que le service SSDP. Il est donc présent sur les serveurs mais également sur les postes de travail. Par conséquent, le CERT-FR recommande de considérer que l'ensemble des machines utilisant une version de Windows affectée est vulnérable. La vulnérabilité a été découverte par l'éditeur, cependant la probabilité que des codes d'attaques soient mis au point rapidement est très élevée.
EPSS 93.07% · 99.8th percentile
Risk Scores
Affected Products
| Vendor | Product | Versions |
|---|---|---|
| Microsoft | Windows |
Exploit Intelligence
- PoC for CVE-2021-31166 and CVE-2022-21907 (github-poc-repo)
- PoC for CVE-2021-31166 and CVE-2022-21907 (github-poc-repo)
- PoC for CVE-2021-31166 and CVE-2022-21907 (github-poc-repo)
- PoC for CVE-2021-31166 and CVE-2022-21907 (github-poc-repo)
- PoC for CVE-2021-31166 and CVE-2022-21907 (github-poc-repo)
- PoC for CVE-2021-31166 and CVE-2022-21907 (github-poc-repo)
- PoC for CVE-2021-31166 and CVE-2022-21907 (github-poc-repo)
- HTTP Protocol Stack CVE-2021-31166 (github-poc-repo)
- HTTP Protocol Stack CVE-2021-31166 (github-poc-repo)
- HTTP Protocol Stack CVE-2021-31166 (github-poc-repo)
…and 169 more exploits
Timeline
- May 11, 2021 CVE Published
- May 12, 2021 EPSS Score
- May 15, 2021 EPSS Score
- May 17, 2021 PoC Published
- May 21, 2021 EPSS Score
- Jul 15, 2021 EPSS Score
- Sep 23, 2021 PoC Published
- Nov 15, 2021 EPSS Score
- Jan 16, 2022 EPSS Score
- Feb 4, 2022 EPSS Score
- Mar 19, 2022 EPSS Score
- Apr 1, 2022 EPSS Score