漏洞概述 CVE-2026-47291: Windows HTTP.sys 中的远程代码执行 漏洞描述:在 Microsoft Internet Information Services (IIS) 的 HTTP.sys 中,存在一个远程代码执行漏洞。该漏洞是由于在处理传入的 HTTP 请求时,对缓冲区引用数组的动态增长缺乏足够的边界检查导致的。 触发条件:攻击者可以通过发送特制的 HTTP/1.x 请求,利用此漏洞。具体来说,攻击者需要在 TLS 连接中发送大量包含短有效载荷的 TLS 应用数据记录,以触发缓冲区溢出。 影响:成功利用此漏洞可能导致拒绝服务(DoS)或在内核权限下执行任意代码。 影响范围 受影响系统:Microsoft Windows 系统中的 HTTP.sys 组件,特别是那些配置为监听 TCP 端口 80(HTTP)和 443(HTTPS)的系统。 攻击路径:远程未认证攻击者可以通过发送特制的 HTTP/1.x 请求来利用此漏洞。 触发条件:需要至少 65,536 个缓冲区引用,每个引用对应一个 TLS 应用数据记录。攻击者需要在大约 11 分钟内以每秒 10 毫秒的速度发送这些记录。 修复方案 补丁:Microsoft 已在 2026 年 6 月的安全更新中修复了此漏洞。 缓解措施: - 编辑注册表值 ,将其设置为低于 65,536 字节,以防止触发漏洞。 - 监控和解析 TCP 端口 443 上的流量,检测异常行为。 - 如果可能,解密 TLS 流量以进行更精确的检测。 POC 代码 检测指南 解密流量检查:解密 TLS 会话后,解析 HTTP/1.x 请求头。如果单个 HTTP 请求中的不同头字段行数超过 1,000,则应视为可疑。 加密流量启发式:如果无法解密,检查 TLS 应用数据记录的模式。如果单个连接上的 TLS 应用数据记录总数超过 1,000,则应视为可疑。 结论 此漏洞已由 Microsoft 在 2026 年 6 月的安全更新中修复。建议尽快应用补丁,并采取上述缓解措施以增强安全性。