Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2024-38077-madlicense_reproduction — إعادة إنتاج CVE: cve-2024-38077-madlicense_reproduction | Kitploit
أدوات/GitHubGitHub/razureink/cve-2024-38077-madlicense_reproduction
تحليل الثغرات الأمنيةالاستغلالاختبار الاختراقأداة الوصول عن بعداستغلال الملفات الثنائية
GitHubrazureink/cve-2024-38077-madlicense_reproduction

cve-2024-38077-madlicense_reproduction

إعادة إنتاج CVE: cve-2024-38077-madlicense_reproduction

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
منذ 29 أياملم تتم المراجعة بعد

CVE-2024-38077: تنفيذ تعليمات برمجية عن بُعد في خدمة ترخيص سطح المكتب البعيد في Windows ("MadLicense")

I. نظرة عامة على الثغرة

  • معرف CVE: CVE-2024-38077
  • الاسم المستعار: MadLicense
  • درجة CVSS: 9.8 (حرجة)
  • النوع: تجاوز سعة المخزن المؤقت في الكومة (CWE-122)
  • اكتُشفت بواسطة: Ver, Lewis Lee, Zhiniang Peng
  • الوصف: ثغرة تنفيذ تعليمات برمجية عن بُعد قبل المصادقة وبدون أي تفاعل من المستخدم في خدمة ترخيص سطح المكتب البعيد في Windows (RDL). يمكن للمهاجم غير المصادق إرسال حزمة RPC مخصّصة إلى نقطة النهاية RPC over TCP التي تعرّضها mstlsap.dll / tlslicense.dll، مما يؤدي إلى تجاوز سعة المخزن المؤقت في الكومة وتمكين تنفيذ تعليمات برمجية عشوائية بصلاحيات SYSTEM.

II. التفاصيل التقنية

تستمع خدمة ترخيص سطح المكتب البعيد على نقاط نهاية RPC ديناميكية (عادةً المنافذ 49664–49681) ويمكن الوصول إليها عبر منفذ TCP 135 (RPC Endpoint Mapper). تكمن الثغرة في معالج واجهة RPC LicensingSendResponse أو ما يتصل به ضمن إدارة ذاكرة الكومة في خدمة الترخيص. من خلال إرسال طلب بروتوكول ترخيص مصمم خصيصًا يحتوي على بنية LicensingBinary ضخمة الحجم أو غير صالحة، تنفذ الخدمة عملية memcpy غير آمنة إلى مخزن مؤقت في الكومة غير كافٍ الحجم، ما يؤدي إلى إتلاف البيانات الوصفية المجاورة للكومة وتمكين تنفيذ التعليمات البرمجية.

الجوانب الرئيسية:

  • قبل المصادقة: لا يلزم وجود بيانات اعتماد صالحة أو جلسة RDP.
  • بدون نقرات (0-click): لا يتطلب أي تفاعل من المستخدم على الهدف.
  • ناقل الهجوم عبر الشبكة: يُستغل عن بُعد عبر الشبكة.
  • الأثر: اختراق كامل للخادم Windows المستهدف بصلاحيات SYSTEM.

III. الإصدارات المتأثرة

قد تتأثر أيضًا الإصدارات الأقدم (Windows 2000 Server, Server 2003, Server 2008) إذا كانت خدمة RDL مفعّلة.

IV. إعداد البيئة

  1. قم بتثبيت إصدار مدعوم من Windows Server (2008–2025) في جهاز افتراضي.
  2. تأكد من تثبيت دور ترخيص سطح المكتب البعيد عبر Server Manager:
    • Add Roles and Features → Remote Desktop Services → Remote Desktop Licensing
  3. ابدأ/تحقق من الخدمة:
    • net start "Remote Desktop Licensing"
  4. تأكد من أن الخدمة تستمع:
    • netstat -an | findstr LISTENING
    • تسجّل خدمة RDL نقاط نهاية RPC ديناميكية. استعلم عن المنفذ 135 باستخدام أداة تعيين نقاط نهاية RPC.
  5. اعزل الجهاز الافتراضي المستهدف عن شبكات الإنتاج — سيؤدي كود PoC إلى تعطل النظام افتراضيًا.

V. خطوات إعادة الإنتاج

  1. شغّل سكربت PoC ضد خادم Windows مستهدف مع تعرّض خدمة RDL:
    root@kitploit:~
    python exploit.py --target <TARGET_IP>
    
  2. على الهدف، راقب تعطل خدمة tlslicense.dll أو تعطل النظام (BSOD اعتمادًا على شدة إتلاف الكومة).
  3. للتحقق من تجاوز السعة، أرفق مصحح أخطاء (WinDbg) إلى عملية svchost.exe التي تستضيف خدمة RDL قبل تشغيل الاستغلال ولاحظ انتهاك الوصول.

VI. كود PoC

البرنامج النصي المرفق exploit.py في هذا الدليل يحتوي على إعادة إنتاج لهجوم MadLicense. يتصل بخدمة RDL المستهدفة عبر RPC over TCP، وينشئ طلب ترخيص غير صالح يحتوي على كتلة ثنائية ضخمة الحجم، ويؤدي إلى تجاوز سعة المخزن المؤقت في الكومة.

VII. التخفيف

  • التحديث: ثبّت التحديث الأمني الرسمي من Microsoft في تحديثات الثلاثاء التصحيحي لشهر يوليو 2024 (KB5040426 / KB5040430 / KB5040434 / KB5040437 حسب إصدار Windows).
  • حل بديل:
    • عطّل خدمة ترخيص سطح المكتب البعيد إذا لم تكن مطلوبة:
      root@kitploit:~
      sc stop "Remote Desktop Licensing"
      sc config "Remote Desktop Licensing" start= disabled
      
    • امنع منافذ RPC الديناميكية الواردة (TCP 49152–65535 / 49664–49681) عند جدار الحماية مع السماح فقط بحركة مرور RPC الضرورية.
    • قيّد الوصول إلى TCP/135 ومنافذ RPC الديناميكية عبر تجزئة الشبكة.

VIII. المراجع

  • مركز استجابة الأمان في Microsoft: CVE-2024-38077
  • https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38077
  • https://nvd.nist.gov/vuln/detail/CVE-2024-38077
  • Xing (Ver) L., Lewis Lee, Zhiniang Peng — الإفصاح الأصلي
  • https://attackerkb.com/topics/CVE-2024-38077
تنزيل الأداة
المنتجالتأثير
Windows Server 2008 R2 (جميع الإصدارات)RCE
Windows Server 2012 / 2012 R2RCE
Windows Server 2016RCE
Windows Server 2019RCE
Windows Server 2022RCE
Windows Server 2025RCE