
CVE-2024-49113 — Updated!
FYP: تم إعادة إنتاج إثبات المفهوم (PoC) لـ CVE-2024-49113 على Windows Server 2019 (مرجع SafeBreach)؛ تم تقييم فجوات الكشف في EDR لنظام Windows وتم إنتاج تقرير معالجة متوافق مع ISO 27001.
CVE-2024-49113 — ثغرة رفض الخدمة في Windows LDAP PoC
المؤلف: SafeBreach الحالة: تم التصحيح (مايكروسوفت، تحديث ديسمبر 2024)
درجة CVSSv3: 7.5 (عالي)
تجاوز Windows Server و EDR التجاري
المؤلف: Tim Shing الحالة: غير مصحح درجة CVSSv3: 7.4 (عالي)
⚠️ إخلاء مسؤولية
هذا المستودع هو لأغراض التعليم والبحث الأمني المصرح به فقط.
لا تستخدم هذا ضد أي نظام دون الحصول على إذن كتابي صريح من مالك النظام.
لا يتحمل المؤلف أي مسؤولية عن إساءة استخدام هذا الكود.
نظرة عامة على الثغرة
| الحقل | التفاصيل |
|---|---|
| CVE ID | CVE-2024-49113 |
| المكون المتأثر | Windows Lightweight Directory Access Protocol (LDAP) |
| نوع الثغرة | رفض الخدمة (DoS) |
| ناقل الهجوم | شبكة (بدون مصادقة) |
| الأنظمة المتأثرة | Windows Server 2019, 2022; Windows 10/11 (غير مصححة) |
| التصحيح متاح | نعم — KB5048239 (ديسمبر 2024) |
السبب الجذري
تعرّض أنظمة Windows غير المصححة LDAP على المنفذ 389 بدون تشفير، مما يسمح لمهاجم عن بعد بالتسبب في تعطل النظام عبر طلب LDAP مشوّه، مما يؤدي إلى إيقاف التشغيل أو إعادة التشغيل (DoS). مهارة تقنية لتجاوز EDR Windows غير مفصح عنها #مسؤولية_أخلاقية
عملية الاكتشاف والبحث
تم التحقيق في هذه الثغرة كجزء من مشروع السنة النهائية للفحص الآلي للثغرات وتطوير الاستغلال.
المنهجية:
- فحص الشبكة آليًا باستخدام Nmap لتحديد المضيفات ذات المنفذ 389 المفتوح
- التحقق من الثغرة باستخدام Nessus (إضافة لكشف LDAP المكشوفة)
- إعادة إنتاج حالة رفض الخدمة في بيئة مختبرية معزولة (جهاز افتراضي Windows Server 2022)
- توثيق ناقل الهجوم والتأثير والعلاج
محتويات المستودع
├── exploit/
│ └── LdapNightmare.py # PoC — lab use only
| └── logger.py
| └── rpc_call.py
العلاج (من منظور الدفاع)
هذا هو الجزء الأكثر أهمية — معرفة كيفية الإصلاح:
- تطبيق التصحيح KB5048239 من مايكروسوفت فورًا (تحديث ديسمبر 2024)
- حظر المنفذ 389 (LDAP غير المشفر) على مستوى جدار الحماية؛ وفرض LDAPS (المنفذ 636) فقط
- تعطيل LDAP القديم عبر نهج المجموعة:
Network security: LDAP client signing requirements → Require signing - مراقبة حركة LDAP الشاذة باستخدام قواعد SIEM التي تستهدف اتصالات المنفذ 389 عالية الحجم
- معالجة المخاطر (ISO 27001 الملحق أ):
- A.8.8 — إدارة الثغرات التقنية
- A.8.20 — ضوابط أمان الشبكات
بيئة المختبر
تم إجراء جميع الاختبارات في مختبر افتراضي معزول وغير متصل بالإنترنت:
- VMware Workstation (شبكة مضيف فقط)
- Windows Server 2019 (هدف غير مصحح وضعيف عن قصد)
- Kali Linux (جهاز المهاجم)
لم يتم تضمين أي أنظمة إنتاج أو تابعة لجهات خارجية.
المراجع
- استشارة أمنية من مايكروسوفت — CVE-2024-49113
- مدخل NVD
- NIST SP 800-115 — دليل تقني لاختبار أمن المعلومات
- الضوابط الملحق أ من ISO/IEC 27001:2022
اتصل
Tim Shing
📧 [email protected]
🔗 LinkedIn
📍 هونغ كونغ