العودة إلى التحديثات
UpdatedJul 28, 2026

CVE-2024-49113 — Updated!

FYP: تم إعادة إنتاج إثبات المفهوم (PoC) لـ CVE-2024-49113 على Windows Server 2019 (مرجع SafeBreach)؛ تم تقييم فجوات الكشف في EDR لنظام Windows وتم إنتاج تقرير معالجة متوافق مع ISO 27001.

مشاركة

CVE-2024-49113 — ثغرة رفض الخدمة في Windows LDAP PoC

المؤلف: SafeBreach الحالة: تم التصحيح (مايكروسوفت، تحديث ديسمبر 2024)
درجة CVSSv3: 7.5 (عالي)


تجاوز Windows Server و EDR التجاري

المؤلف: Tim Shing الحالة: غير مصحح درجة CVSSv3: 7.4 (عالي)


⚠️ إخلاء مسؤولية

هذا المستودع هو لأغراض التعليم والبحث الأمني المصرح به فقط.
لا تستخدم هذا ضد أي نظام دون الحصول على إذن كتابي صريح من مالك النظام.
لا يتحمل المؤلف أي مسؤولية عن إساءة استخدام هذا الكود.


نظرة عامة على الثغرة

الحقلالتفاصيل
CVE IDCVE-2024-49113
المكون المتأثرWindows Lightweight Directory Access Protocol (LDAP)
نوع الثغرةرفض الخدمة (DoS)
ناقل الهجومشبكة (بدون مصادقة)
الأنظمة المتأثرةWindows Server 2019, 2022; Windows 10/11 (غير مصححة)
التصحيح متاحنعم — KB5048239 (ديسمبر 2024)

السبب الجذري

تعرّض أنظمة Windows غير المصححة LDAP على المنفذ 389 بدون تشفير، مما يسمح لمهاجم عن بعد بالتسبب في تعطل النظام عبر طلب LDAP مشوّه، مما يؤدي إلى إيقاف التشغيل أو إعادة التشغيل (DoS). مهارة تقنية لتجاوز EDR Windows غير مفصح عنها #مسؤولية_أخلاقية


عملية الاكتشاف والبحث

تم التحقيق في هذه الثغرة كجزء من مشروع السنة النهائية للفحص الآلي للثغرات وتطوير الاستغلال.

المنهجية:

  1. فحص الشبكة آليًا باستخدام Nmap لتحديد المضيفات ذات المنفذ 389 المفتوح
  2. التحقق من الثغرة باستخدام Nessus (إضافة لكشف LDAP المكشوفة)
  3. إعادة إنتاج حالة رفض الخدمة في بيئة مختبرية معزولة (جهاز افتراضي Windows Server 2022)
  4. توثيق ناقل الهجوم والتأثير والعلاج

محتويات المستودع


├── exploit/
│   └── LdapNightmare.py   # PoC — lab use only
|   └── logger.py
|   └── rpc_call.py


العلاج (من منظور الدفاع)

هذا هو الجزء الأكثر أهمية — معرفة كيفية الإصلاح:

  1. تطبيق التصحيح KB5048239 من مايكروسوفت فورًا (تحديث ديسمبر 2024)
  2. حظر المنفذ 389 (LDAP غير المشفر) على مستوى جدار الحماية؛ وفرض LDAPS (المنفذ 636) فقط
  3. تعطيل LDAP القديم عبر نهج المجموعة: Network security: LDAP client signing requirements → Require signing
  4. مراقبة حركة LDAP الشاذة باستخدام قواعد SIEM التي تستهدف اتصالات المنفذ 389 عالية الحجم
  5. معالجة المخاطر (ISO 27001 الملحق أ):
    • A.8.8 — إدارة الثغرات التقنية
    • A.8.20 — ضوابط أمان الشبكات

بيئة المختبر

تم إجراء جميع الاختبارات في مختبر افتراضي معزول وغير متصل بالإنترنت:

  • VMware Workstation (شبكة مضيف فقط)
  • Windows Server 2019 (هدف غير مصحح وضعيف عن قصد)
  • Kali Linux (جهاز المهاجم)

لم يتم تضمين أي أنظمة إنتاج أو تابعة لجهات خارجية.


المراجع


اتصل

Tim Shing
📧 [email protected]
🔗 LinkedIn
📍 هونغ كونغ

الفئات