Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2024-49113-ldap_nightmare_reproduction — إعادة إنتاج cve-2024-49113-ldap_nightmare_reproduction | Kitploit
أدوات/GitHubGitHub/razureink/cve-2024-49113-ldap_nightmare_reproduction
تحليل الثغرات الأمنيةالاستغلالاختبار الاختراقالتعلم والتعليمالفريق الأحمراستغلال الملفات الثنائيةمختبرات وتدريب عملي
GitHubrazureink/cve-2024-49113-ldap_nightmare_reproduction

cve-2024-49113-ldap_nightmare_reproduction

إعادة إنتاج cve-2024-49113-ldap_nightmare_reproduction

عرض المستودع
2منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-49113 — كابوس LDAP

تنفيذ كود عن بُعد في عميل Windows LDAP (تجاوز سعة المخزن المؤقت في الكومة)

الحقلالقيمة
CVECVE-2024-49113
الاسم المستعاركابوس LDAP
CVSS 3.19.8 — حرج
CWECWE-122 — تجاوز سعة المخزن المؤقت في الكومة
تاريخ الاكتشافSafeBreach (نشرت إثبات المفهوم في يناير 2025)
الاستغلالتم تأكيد استغلال نشط في البرية
التصحيحتحديثات Patch Tuesday من Microsoft ديسمبر 2024 (KB5048685 / KB5048652)

1. نظرة عامة

CVE-2024-49113 هي ثغرة تجاوز سعة مخزن مؤقت في الكومة خطيرة في مكتبة عميل LDAP لنظام Windows (wldap32.dll). يمكن لمهاجم بعيد غير مصادَق استغلال الثغرة عن طريق إرسال استجابة LDAP مصممة بعناية إلى جهاز Windows ضحية يقوم بإرسال استعلام LDAP (مثل وحدة تحكم بالمجال تجري عمليات بحث في الدليل).

نظرًا لأن وحدات تحكم المجال في Windows ترسل بشكل روتيني استعلامات LDAP إلى وحدات تحكم مجال أخرى وخوادم أعضاء وخوادم كتالوج شامل، فإن هذا الخلل خطير بشكل خاص في بيئات Active Directory. يحقق الاستغلال الناجح تنفيذ كود عن بُعد في سياق حساب النظام المحلي (على وحدات تحكم المجال)، مما يمنح المهاجم سيطرة كاملة على الخادم المستهدف.

تم إصدار إثبات المفهوم العام (الذي أطلق عليه اسم «كابوس LDAP») بواسطة SafeBreach في يناير 2025 بعد أن أصدرت Microsoft إصلاحات ضمن تحديثات ديسمبر 2024 Patch Tuesday.


2. التفاصيل الفنية

السبب الجذري

تقع الثغرة في wldap32.dll — وهو تطبيق Windows لعميل بروتوكول الوصول إلى الدليل الخفيف (LDAP) كما هو معرَّف في RFC 4511.

عندما يستقبل عميل LDAP استجابة Search Result Entry، تقوم المكتبة بتحليل وحدات بيانات البروتوكول (PDUs) لرسالة LDAP داخل حلقة فك ترميز BER (Basic Encoding Rules). يؤدي خلل في منطق تخصيص الذاكرة في الكومة أثناء تحليل قيم سمات LDAP إلى قيام وحدة فك الترميز بكتابة بيانات تتجاوز حدود مخزن مؤقت مخصص في الكومة.

بالتحديد:

  1. تقرأ وحدة فك ترميز BER حقل الطول لقيمة سمة LDAP.
  2. يتم تخصيص مخزن مؤقت في الكومة بناءً على هذا الطول.
  3. أثناء فك الترميز (خاصة عند التعامل مع السلاسل المركّبة أو الترميزات متعددة البايت)، لا تتبع وحدة فك الترميز الإزاحة بشكل صحيح داخل المخزن المؤقت.
  4. يؤدي هذا إلى تجاوز سعة كومة مُتحكم به يصل إلى عدة كيلوبايتات.

شروط الاستغلال

  • يجب على الضحية بدء استعلام LDAP (طلب ربط وبحث).
  • يرسل خادم LDAP الخبيث للمهاجم استجابة Search Result Entry (LDAP_RES_SEARCH_ENTRY) مصممة بعناية.
  • يحدث تجاوز السعة قبل أي تحقق على مستوى التطبيق من بيانات الاستجابة.
  • لا يتطلب أي مصادقة — يمكن تشغيل تجاوز السعة أثناء ربط LDAP مجهول.

التأثير

  • السرية: اختراق كامل لجميع البيانات الموجودة على النظام.
  • السلامة: قدرة كاملة على الكتابة؛ يمكن للمهاجم تثبيت البرامج وتعديل البيانات وإنشاء حسابات.
  • التوافر: سيطرة كاملة على الهدف؛ يمكنه رفض الخدمة.
  • الاستمرارية: تنفيذ كود عن بُعد بصلاحيات النظام على وحدات تحكم المجال يتيح الحركة الجانبية عبر المجال بأكمله.

3. الإصدارات المتأثرة

جميع الإصدارات المدعومة من Windows Server و Windows Client معرضة للخطر قبل تحديثات الأمان الصادرة في 10 ديسمبر 2024:

Windows Server (وحدات تحكم المجال — أعلى خطر)

  • Windows Server 2025, 2022, 2019, 2016, 2012 R2, 2012, 2008 R2 SP1

Windows Client (أقل احتمالًا للتفعيل، لكنه ما زال عرضة للخطر)

  • Windows 11 24H2 / 23H2 / 22H2 / 21H2
  • Windows 10 22H2 / 21H2

تحديثات ديسمبر 2024 Patch Tuesday التي تعالج هذا CVE هي:

  • KB5048685 — Windows Server 2025 / Windows 11 24H2
  • KB5048652 — Windows Server 2022 / Windows 11 23H2
  • KB5048661 — Windows 10 22H2
  • وتحديثات مكافئة للإصدارات الأخرى (انظر استشارة MSRC).

4. خطوات إعادة الإنتاج

البنية

root@kitploit:~
┌──────────────────┐          LDAP Query           ┌─────────────────────┐
│   Victim Host    │ ──────────────────────────▶   │  Attacker LDAP      │
│  (Windows DC)    │                               │  Server (This PoC)  │
│                  │ ◀──────────────────────────   │                     │
│  wldap32.dll     │    Crafted LDAP Response      │  exploit.py         │
│  overflowed      │    (heap overflow payload)    │  port 389           │
└──────────────────┘                               └─────────────────────┘

المتطلبات الأساسية

  • وحدة تحكم مجال Windows (أو مضيف Windows مهيأ للاستعلام عن LDAP) بدون تحديثات ديسمبر 2024.
  • Python 3.8+ على جهاز المهاجم (يمكن أن يكون Windows أو Linux أو macOS).
  • اتصال شبكة من الضحية إلى المهاجم على منفذ TCP 389.
  • بالنسبة للضحايا غير المنضمين إلى مجال، قد تحتاج إلى تكوين المضيف ليشير إلى المهاجم كخادم LDAP خاص به (مثلًا عبر ملف hosts أو DNS).

خطوة بخطوة

1. التحقق من أن الهدف غير مُصحَّح

على الضحية، تحقق من حزم KB المثبتة:

root@kitploit:~
Get-HotFix | Where-Object { $_.HotFixID -match "KB5048685|KB5048652" }

إذا لم تظهر أي نتائج، فإن النظام غير مُصحَّح وعرضة للخطر.

2. تشغيل خادم LDAP الخبيث

على جهاز المهاجم، قم بتشغيل إثبات المفهوم هذا:

root@kitploit:~
python exploit.py --listen-ip 192.168.1.100 --listen-port 389

حيث 192.168.1.100 هو عنوان IP الخاص بالمهاجم.

ملاحظة: على Linux، يتطلب الربط بالمنفذ 389 صلاحيات الجذر (sudo). على Windows، قد تكون صلاحيات المسؤول مطلوبة.

3. تشغيل استعلام LDAP من الضحية

من جهاز الضحية (PowerShell، كمسؤول):

root@kitploit:~
# Force an LDAP search against the attacker server
$ldapPath = "LDAP://192.168.1.100/DC=evil,DC=local"
$searcher = New-Object DirectoryServices.DirectorySearcher($ldapPath)
$searcher.Filter = "(objectClass=*)"
$searcher.SearchRoot = $null

try {
    $results = $searcher.FindAll()
} catch {
    Write-Host "Connection attempted — check the PoC server for crash details"
}

بدلاً من ذلك، استخدم ldp.exe (مضمن مع Windows Server / RSAT):

  1. افتح ldp.exe
  2. Connection → Connect → أدخل عنوان IP الخاص بالمهاجم، المنفذ 389
  3. Connection → Bind → (اتركه فارغًا للمصادقة المجهولة)
  4. View → Tree → Base DN: DC=evil,DC=local
  5. انقر Run

4. ملاحظة تجاوز السعة

  • سيطبع خادم إثبات المفهوم [*] Sending malicious search result entry... ويرسل الاستجابة المصممة.
  • إذا نجح الأمر، ستتعطل lsass.exe الخاصة بالضحية أو عملية عميل LDAP مع انتهاك وصول (0xC0000005)، أو قد يعرض النظام شاشة زرقاء (BSOD).
  • لتحقيق تنفيذ كود عن بُعد فعلي، يجب تجهيز تخطيط الكومة والتحكم في تجاوز السعة — إثبات المفهوم المرفق هنا يوضح بدائية الانهيار (رفض الخدمة) كنقطة بداية.

إعادة الإنتاج باستخدام Docker (بديل)

يتم توفير Dockerfile لتشغيل إثبات المفهوم في بيئة معزولة:

root@kitploit:~
docker build -t ldap-nightmare .
docker run --rm -p 389:389 --cap-add=NET_ADMIN ldap-nightmare

5. إثبات المفهوم (exploit.py)

يقوم exploit.py المرفق بتنفيذ:

  • استجابة ربط LDAP — تقبل الروابط المجهولة أو البسيطة.
  • Search Result Entry مصممة بعناية — تُسلّم حمولة تجاوز سعة الكومة.
  • معالج اتصالات متعدد الخيوط — يتعامل مع اتصالات ضحايا متعددين.
  • قابلة للتكوين عبر وسائط سطر الأوامر (--listen-ip, --listen-port, --payload-size).

بنية الحمولة

الإزاحةالحقلالقيمة
0x00علامة رسالة LDAP (0x30)تسلسل
0x01–0x02الطول الإجمالي (مصمم)قيمة كبيرة تؤدي إلى تجاوز السعة
0x03ProtocolOp (0x64)Search Result Entry
0x04–0x0Eحقول نتيجة LDAPترويسة قياسية
0x0F+قائمة السماتمشغل تجاوز السعة (الطول = 0xFFFF)

التشغيل ضد هدف مخبري

root@kitploit:~
# Start the malicious server
sudo python exploit.py --listen-ip 0.0.0.0 --listen-port 389

# In another terminal, watch for connections
tcpdump -i any port 389 -X

6. التخفيف

التصحيح

قم بتثبيت تحديثات 10 ديسمبر 2024 Patch Tuesday:

  • Windows Update: تحقق من وجود تحديثات وقم بتثبيت التحديث التراكمي لشهر ديسمبر 2024.
  • WSUS / SCCM: اعتمد وانشر KB5048685 / KB5048652 / KB5048661 (حسب الإصدار).
  • Microsoft Catalog: قم بتنزيل الحزم المستقلة من Microsoft Update Catalog.

الحلول البديلة (إذا تأخر التصحيح)

إذا تعذر تطبيق التصحيح فورًا:

  1. تقسيم الشبكة — امنع حركة مرور LDAP (TCP 389 / 636) من الشبكات غير الموثوقة إلى وحدات تحكم المجال.
  2. تعطيل استعلامات LDAP المجهولة — على وحدات تحكم المجال، قيّد الوصول المجهول:
    root@kitploit:~
    Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\NTDS\Parameters" `
      -Name "LDAPServerIntegrity" -Value 2 -Type DWord
    Restart-Service NTDS
    
  3. مراقبة أعطال LDAP — قم بتمكين التدقيق لأعطال عميل LDAP:
    root@kitploit:~
    wevtutil qe "Windows PowerShell" /f:text /q:"*[System[EventID=1000]]"
    

7. المراجع

المصدرالرابط
Microsoft Security Response CenterMSRC CVE-2024-49113
SafeBreach (الاكتشاف الأصلي)منشور SafeBreach — LDAP Nightmare
NVDNVD CVE-2024-49113
CWE-122تجاوز سعة المخزن المؤقت في الكومة
RFC 4511بروتوكول LDAPv3
ديسمبر 2024 Patch Tuesdayملاحظات إصدار Microsoft

8. إخلاء المسؤولية القانوني

هذه المادة مقدمة لأغراض تعليمية ولاختبارات الأمان المصرح بها فقط. الاستغلال غير المصرح به لـ CVE-2024-49113 ضد أنظمة دون إذن صريح يعد غير قانوني. المؤلفون غير مسؤولين عن أي إساءة استخدام لهذه المعلومات. احصل دائمًا على تصريح كتابي قبل اختبار أي نظام.


تنزيل الأداة