
Reproducción de CVE: cve-2024-38077-madlicense_reproduction
RPC over TCP expuesto por mstlsap.dll / tlslicense.dll, desencadenando un desbordamiento de búfer basado en montón que conduce a la ejecución de código arbitrario en el contexto de SYSTEM.El servicio de licencias de Escritorio remoto escucha en puntos finales RPC dinámicos (normalmente puertos 49664–49681) accesibles a través del puerto TCP 135 (Asignador de puntos finales RPC). La vulnerabilidad reside en el manejador de la interfaz RPC LicensingSendResponse o relacionado dentro de la gestión de memoria del montón del servicio de licencias. Al enviar una solicitud de protocolo de licencias especialmente manipulada con una estructura LicensingBinary de tamaño excesivo o malformada, el servicio realiza una memcpy insegura en un búfer del montón de tamaño insuficiente, corrompiendo los metadatos adyacentes del montón y permitiendo la ejecución de código.
Aspectos clave:
| Producto | Impacto |
|---|---|
| Windows Server 2008 R2 (todas las ediciones) | RCE |
| Windows Server 2012 / 2012 R2 | RCE |
| Windows Server 2016 | RCE |
| Windows Server 2019 | RCE |
| Windows Server 2022 | RCE |
| Windows Server 2025 | RCE |
Versiones anteriores (Windows 2000 Server, Server 2003, Server 2008) también pueden verse afectadas si el servicio RDL está habilitado.
net start "Remote Desktop Licensing"netstat -an | findstr LISTENINGpython exploit.py --target <TARGET_IP>
tlslicense.dll o un bloqueo del sistema (BSOD dependiendo de la gravedad de la corrupción del montón).svchost.exe que aloja el servicio RDL antes de activar el exploit y observe la violación de acceso.El script adjunto exploit.py en este directorio contiene una reproducción del ataque MadLicense. Se conecta al servicio RDL objetivo a través de RPC sobre TCP, construye una solicitud de licencia malformada con un blob binario de tamaño excesivo y desencadena el desbordamiento de búfer basado en montón.
sc stop "Remote Desktop Licensing"
sc config "Remote Desktop Licensing" start= disabled