
CVE-2024-49113 — Actualizado!
FYP: Se reprodujo el PoC de CVE-2024-49113 en Windows Server 2019 (ref. SafeBreach); se evaluaron las brechas de detección del EDR de Windows y se generó un informe de remediación alineado con ISO 27001.
CVE-2024-49113 — PoC de Vulnerabilidad DoS de LDAP en Windows
Autor: SafeBreach Estado: Parcheado (Microsoft, martes de parches de diciembre de 2024)
Puntuación CVSSv3: 7.5 (Alta)
Bypass de Windows Server y EDR comercial
Autor: Tim Shing Estado: Sin parchear Puntuación CVSSv3: 7.4 (Alta)
⚠️ Aviso legal
Este repositorio es solo para fines educativos y de investigación de seguridad autorizada.
No utilices esto contra ningún sistema sin permiso explícito por escrito del propietario del sistema.
El autor no acepta ninguna responsabilidad por el mal uso de este código.
Resumen de la vulnerabilidad
| Campo | Detalle |
|---|---|
| ID de CVE | CVE-2024-49113 |
| Componente afectado | Protocolo ligero de acceso a directorios (LDAP) de Windows |
| Tipo de vulnerabilidad | Denegación de servicio (DoS) |
| Vector de ataque | Red (sin autenticación) |
| Sistemas afectados | Windows Server 2019, 2022; Windows 10/11 (sin parchear) |
| Parche disponible | Sí — KB5048239 (diciembre de 2024) |
Causa raíz
Los sistemas Windows sin parchear exponen LDAP en el puerto 389 sin cifrado, lo que permite a un atacante remoto provocar un bloqueo mediante una solicitud LDAP malformada, lo que resulta en el apagado o reinicio del sistema (DoS). Bypass de EDR de Windows, habilidad técnica no divulgada #responsabilidadética
Proceso de descubrimiento e investigación
Esta vulnerabilidad fue investigada como parte de mi Proyecto de Fin de Carrera sobre escaneo automatizado de vulnerabilidades y desarrollo de exploits.
Metodología:
- Escaneo automatizado de red con Nmap para identificar hosts con el puerto 389 abierto
- Validación de vulnerabilidades con Nessus (plugin para exposición de LDAP)
- Reproducción de la condición DoS en un entorno de laboratorio aislado (VM con Windows Server 2022)
- Documentación del vector de ataque, impacto y remediación
Contenido del repositorio
├── exploit/
│ └── LdapNightmare.py # PoC — lab use only
| └── logger.py
| └── rpc_call.py
Remediación (perspectiva de defensa)
Esta es la parte más importante: saber cómo corregirlo:
- Aplica el parche KB5048239 de Microsoft inmediatamente (martes de parches de diciembre de 2024)
- Bloquea el puerto 389 (LDAP sin cifrar) a nivel de firewall; aplica solo LDAPS (puerto 636)
- Desactiva el LDAP heredado mediante Directiva de grupo:
Network security: LDAP client signing requirements → Require signing - Supervisa el tráfico LDAP anómalo mediante reglas SIEM dirigidas a conexiones de alto volumen en el puerto 389
- Tratamiento del riesgo (Anexo A de ISO 27001):
- A.8.8 — Gestión de vulnerabilidades técnicas
- A.8.20 — Controles de seguridad de redes
Entorno de laboratorio
Todas las pruebas se realizaron en un laboratorio virtual aislado y sin conexión:
- VMware Workstation (red solo anfitrión)
- Windows Server 2019 (sin parchear, objetivo intencionalmente vulnerable)
- Kali Linux (máquina atacante)
No se vieron implicados sistemas de producción ni de terceros.
Referencias
- Aviso de seguridad de Microsoft — CVE-2024-49113
- Entrada de NVD
- NIST SP 800-115 — Guía técnica para pruebas de seguridad de la información
- Controles del Anexo A de ISO/IEC 27001:2022
Contacto
Tim Shing
📧 [email protected]
🔗 LinkedIn
📍 Hong Kong