
CVE-Reproduktion: cve-2024-38077-madlicense_reproduction
mstlsap.dll / tlslicense.dll bereitgestellten RPC over TCP-Endpunkt senden, wodurch ein Heap-Pufferüberlauf ausgelöst wird, der zur Ausführung von beliebigem Code im Kontext von SYSTEM führt.Der Remotedesktop-Lizenzierungsdienst lauscht auf RPC-dynamischen Endpunkten (üblicherweise Ports 49664–49681), die über TCP-Port 135 (RPC-Endpunkt-Mapper) erreichbar sind. Die Schwachstelle befindet sich im LicensingSendResponse- oder einem verwandten RPC-Schnittstellenhandler in der Heap-Speicherverwaltung des Lizenzierungsdienstes. Durch Senden einer speziell gestalteten Lizenzierungsprotokollanfrage mit einer überdimensionierten oder fehlerhaften LicensingBinary-Struktur führt der Dienst eine unsichere memcpy-Operation in einen Heap-Puffer unzureichender Größe durch, wodurch benachbarte Heap-Metadaten beschädigt und Codeausführung ermöglicht wird.
Wesentliche Aspekte:
| Produkt | Auswirkungen |
|---|---|
| Windows Server 2008 R2 (alle Editionen) | RCE |
| Windows Server 2012 / 2012 R2 | RCE |
| Windows Server 2016 | RCE |
| Windows Server 2019 | RCE |
| Windows Server 2022 | RCE |
| Windows Server 2025 | RCE |
Frühere Versionen (Windows 2000 Server, Server 2003, Server 2008) können ebenfalls betroffen sein, wenn der RDL-Dienst aktiviert ist.
net start "Remote Desktop Licensing"netstat -an | findstr LISTENINGpython exploit.py --target <TARGET_IP>
tlslicense.dll-Dienstes oder einen Systemabsturz (BSOD, abhängig vom Schweregrad der Heap-Beschädigung).svchost.exe-Prozess, der den RDL-Dienst hostet, bevor Sie den Exploit auslösen, und beobachten Sie die Zugriffsverletzung.Das beiliegende Skript exploit.py in diesem Verzeichnis enthält eine Reproduktion des MadLicense-Angriffs. Es verbindet sich mit dem Ziel-RDL-Dienst über RPC over TCP, erstellt eine fehlerhafte Lizenzierungsanfrage mit einem überdimensionierten Binärblob und löst den Heap-Pufferüberlauf aus.
sc stop "Remote Desktop Licensing"
sc config "Remote Desktop Licensing" start= disabled