
إعادة إنتاج CVE: cve-2024-38077-madlicense_reproduction
RPC over TCP التي تعرّضها mstlsap.dll / tlslicense.dll، مما يؤدي إلى تجاوز سعة المخزن المؤقت في الكومة وتمكين تنفيذ تعليمات برمجية عشوائية بصلاحيات SYSTEM.تستمع خدمة ترخيص سطح المكتب البعيد على نقاط نهاية RPC ديناميكية (عادةً المنافذ 49664–49681) ويمكن الوصول إليها عبر منفذ TCP 135 (RPC Endpoint Mapper). تكمن الثغرة في معالج واجهة RPC أو ما يتصل به ضمن إدارة ذاكرة الكومة في خدمة الترخيص. من خلال إرسال طلب بروتوكول ترخيص مصمم خصيصًا يحتوي على بنية ضخمة الحجم أو غير صالحة، تنفذ الخدمة عملية غير آمنة إلى مخزن مؤقت في الكومة غير كافٍ الحجم، ما يؤدي إلى إتلاف البيانات الوصفية المجاورة للكومة وتمكين تنفيذ التعليمات البرمجية.
LicensingSendResponseLicensingBinarymemcpyالجوانب الرئيسية:
| المنتج | التأثير |
|---|---|
| Windows Server 2008 R2 (جميع الإصدارات) | RCE |
| Windows Server 2012 / 2012 R2 | RCE |
| Windows Server 2016 | RCE |
| Windows Server 2019 | RCE |
| Windows Server 2022 | RCE |
| Windows Server 2025 | RCE |
قد تتأثر أيضًا الإصدارات الأقدم (Windows 2000 Server, Server 2003, Server 2008) إذا كانت خدمة RDL مفعّلة.
net start "Remote Desktop Licensing"netstat -an | findstr LISTENINGpython exploit.py --target <TARGET_IP>
tlslicense.dll أو تعطل النظام (BSOD اعتمادًا على شدة إتلاف الكومة).svchost.exe التي تستضيف خدمة RDL قبل تشغيل الاستغلال ولاحظ انتهاك الوصول.البرنامج النصي المرفق exploit.py في هذا الدليل يحتوي على إعادة إنتاج لهجوم MadLicense. يتصل بخدمة RDL المستهدفة عبر RPC over TCP، وينشئ طلب ترخيص غير صالح يحتوي على كتلة ثنائية ضخمة الحجم، ويؤدي إلى تجاوز سعة المخزن المؤقت في الكومة.
sc stop "Remote Desktop Licensing"
sc config "Remote Desktop Licensing" start= disabled