Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2024-49113-ldap_nightmare_reproduction — Reproducción de cve-2024-49113-ldap_nightmare_reproduction | Kitploit
Herramientas/GitHubGitHub/razureink/cve-2024-49113-ldap_nightmare_reproduction
Análisis de VulnerabilidadesExplotaciónPruebas de PenetraciónAprendizaje y EducaciónRed TeamingExplotación de BinariosLabs y Práctica
GitHubrazureink/cve-2024-49113-ldap_nightmare_reproduction

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

cve-2024-49113-ldap_nightmare_reproduction

Reproducción de cve-2024-49113-ldap_nightmare_reproduction

Ver Repositorio
hace 28 díasAún no revisado

CVE-2024-49113 — LDAP Nightmare

Ejecución remota de código en el cliente LDAP de Windows (desbordamiento de búfer basado en montón)

CampoValor
CVECVE-2024-49113
AliasLDAP Nightmare
CVSS 3.19.8 — CRÍTICO
CWECWE-122 — Desbordamiento de búfer basado en montón
DescubiertoSafeBreach (PoC publicado en enero de 2025)
ExplotaciónExplotación activa en entornos reales confirmada
ParcheMicrosoft Patch Tuesday de diciembre de 2024 (KB5048685 / KB5048652)

1. Resumen

CVE-2024-49113 es una vulnerabilidad crítica de desbordamiento de búfer basado en montón en la biblioteca del cliente LDAP de Windows (wldap32.dll). Un atacante remoto no autenticado puede desencadenar la vulnerabilidad enviando una respuesta LDAP especialmente manipulada a una máquina Windows víctima que realice una consulta LDAP (por ejemplo, un controlador de dominio que efectúe búsquedas en el directorio).

Debido a que los controladores de dominio de Windows envían rutinariamente consultas LDAP a otros controladores de dominio, servidores miembros y servidores de catálogo global, esta falla es especialmente peligrosa en entornos de Active Directory. Una explotación exitosa logra la ejecución remota de código en el contexto de la cuenta Sistema local (en controladores de dominio), otorgando al atacante el control total del servidor objetivo.

La prueba de concepto pública (denominada "LDAP Nightmare") fue publicada por SafeBreach en enero de 2025, después de que Microsoft enviara correcciones en el Patch Tuesday de diciembre de 2024.


2. Detalles técnicos

Causa raíz

La vulnerabilidad reside en wldap32.dll, la implementación de Windows del cliente del Protocolo Ligero de Acceso a Directorios (LDAP) según lo definido en RFC 4511.

Cuando un cliente LDAP recibe una respuesta de Entrada de Resultado de Búsqueda, la biblioteca analiza las Unidades de Datos de Protocolo (PDU) del mensaje LDAP en un bucle de decodificador BER (Reglas Básicas de Codificación). Una falla en la lógica de asignación de memoria del montón durante el análisis de los valores de los atributos LDAP provoca que el decodificador escriba datos más allá de los límites de un búfer asignado en el montón.

Específicamente:

  1. El decodificador BER lee el campo de longitud de un valor de atributo LDAP.
  2. Se asigna un búfer en el montón basado en esta longitud.
  3. Durante la decodificación (especialmente al manejar cadenas construidas o codificaciones multibyte), el decodificador no rastrea correctamente el desplazamiento dentro del búfer.
  4. Esto conduce a un desbordamiento del montón controlado de hasta varios kilobytes.

Condiciones de activación

  • La víctima debe iniciar una consulta LDAP (bind + solicitud de búsqueda).
  • El servidor LDAP malicioso del atacante envía una respuesta Entrada de Resultado de Búsqueda (LDAP_RES_SEARCH_ENTRY) manipulada.
  • El desbordamiento ocurre antes de cualquier validación a nivel de aplicación de los datos de la respuesta.
  • No se requiere autenticación: el desbordamiento se puede desencadenar durante un bind LDAP anónimo.

Impacto

  • Confidencialidad: Compromiso completo de todos los datos del sistema.
  • Integridad: Capacidad total de escritura; el atacante puede instalar programas, modificar datos y crear cuentas.
  • Disponibilidad: Control total sobre el objetivo; puede denegar el servicio.
  • Persistencia: La ejecución remota de código como SYSTEM en controladores de dominio permite el movimiento lateral en todo el dominio.

3. Versiones afectadas

Todas las ediciones compatibles de Windows Server y Windows Client son vulnerables antes de las actualizaciones de seguridad del 10 de diciembre de 2024:

Windows Server (controladores de dominio — mayor riesgo)

  • Windows Server 2025, 2022, 2019, 2016, 2012 R2, 2012, 2008 R2 SP1

Windows Client (menos probable de activar, pero sigue siendo vulnerable)

  • Windows 11 24H2 / 23H2 / 22H2 / 21H2
  • Windows 10 22H2 / 21H2

Las actualizaciones del Patch Tuesday de diciembre de 2024 que abordan este CVE son:

  • KB5048685 — Windows Server 2025 / Windows 11 24H2
  • KB5048652 — Windows Server 2022 / Windows 11 23H2
  • KB5048661 — Windows 10 22H2
  • Y actualizaciones equivalentes para otras versiones (consulte el aviso de MSRC).

4. Pasos para la reproducción

Arquitectura

root@kitploit:~
┌──────────────────┐          Consulta LDAP           ┌─────────────────────┐
│   Host Víctima   │ ──────────────────────────▶   │  Servidor LDAP      │
│  (DC de Windows) │                               │  del Atacante (PoC) │
│                  │ ◀──────────────────────────   │                     │
│  wldap32.dll     │   Respuesta LDAP manipulada   │  exploit.py         │
│  desbordado      │    (carga útil de desbordamiento) │  puerto 389        │
└──────────────────┘                               └─────────────────────┘

Requisitos previos

  • Un controlador de dominio de Windows (o un host de Windows configurado para consultar LDAP) sin los parches de diciembre de 2024.
  • Python 3.8+ en la máquina del atacante (puede ser Windows, Linux o macOS).
  • Conectividad de red desde la víctima al atacante en el puerto TCP 389.
  • Para víctimas que no están unidas al dominio, es posible que deba configurar el host para que apunte al atacante como su servidor LDAP (por ejemplo, mediante el archivo hosts o DNS).

Paso a paso

1. Verificar que el objetivo no está parcheado

En la víctima, verifique los KB instalados:

root@kitploit:~
Get-HotFix | Where-Object { $_.HotFixID -match "KB5048685|KB5048652" }

Si no se devuelven resultados, el sistema está sin parchear y es vulnerable.

2. Iniciar el servidor LDAP malicioso

En la máquina del atacante, ejecute este PoC:

root@kitploit:~
python exploit.py --listen-ip 192.168.1.100 --listen-port 389

Donde 192.168.1.100 es la dirección IP del atacante.

Nota: En Linux, vincular el puerto 389 requiere root (sudo). En Windows, pueden requerirse privilegios de administrador.

3. Activar una consulta LDAP desde la víctima

Desde la máquina víctima (PowerShell, como Administrador):

root@kitploit:~
# Forzar una búsqueda LDAP contra el servidor del atacante
$ldapPath = "LDAP://192.168.1.100/DC=evil,DC=local"
$searcher = New-Object DirectoryServices.DirectorySearcher($ldapPath)
$searcher.Filter = "(objectClass=*)"
$searcher.SearchRoot = $null

try {
    $results = $searcher.FindAll()
} catch {
    Write-Host "Conexión intentada — revise el servidor del PoC para ver los detalles del fallo"
}

Alternativamente, use ldp.exe (incluido con Windows Server / RSAT):

  1. Abra ldp.exe
  2. Conexión → Conectar → Introduzca la IP del atacante, puerto 389
  3. Conexión → Bind → (déjelo en blanco para anónimo)
  4. Ver → Árbol → DN base: DC=evil,DC=local
  5. Haga clic en Ejecutar

4. Observar el desbordamiento

  • El servidor del PoC imprimirá [*] Enviando entrada de resultado de búsqueda maliciosa... y enviará la respuesta manipulada.
  • Si tiene éxito, el lsass.exe de la víctima o el proceso del cliente LDAP fallará con una violación de acceso (0xC0000005), o el sistema puede mostrar BSOD.
  • Para una ejecución remota de código real, se debe preparar el diseño del montón y controlar el desbordamiento — el PoC incluido aquí demuestra la primitiva de fallo (denegación de servicio) como punto de partida.

Reproducción basada en Docker (alternativa)

Se proporciona un Dockerfile para ejecutar el PoC en un entorno aislado:

root@kitploit:~
docker build -t ldap-nightmare .
docker run --rm -p 389:389 --cap-add=NET_ADMIN ldap-nightmare

5. Prueba de concepto (exploit.py)

El exploit.py incluido implementa:

  • Respuesta de bind LDAP — acepta binds anónimos o simples.
  • Entrada de Resultado de Búsqueda manipulada — entrega la carga útil del desbordamiento del montón.
  • Manejador de conexiones con hilos — maneja múltiples conexiones de víctimas.
  • Configurable mediante argumentos de línea de comandos (--listen-ip, --listen-port, --payload-size).

Estructura de la carga útil

Ejecución contra un objetivo de laboratorio

root@kitploit:~
# Inicie el servidor malicioso
sudo python exploit.py --listen-ip 0.0.0.0 --listen-port 389

# En otra terminal, observe las conexiones
tcpdump -i any port 389 -X

6. Mitigación

Parche

Instale las actualizaciones del Patch Tuesday del 10 de diciembre de 2024:

  • Windows Update: Busque actualizaciones e instale la actualización acumulativa de diciembre de 2024.
  • WSUS / SCCM: Apruebe e implemente KB5048685 / KB5048652 / KB5048661 (según la versión).
  • Catálogo de Microsoft: Descargue paquetes independientes desde el Catálogo de Microsoft Update.

Soluciones alternativas (si el parche se retrasa)

Si el parche no se puede aplicar de inmediato:

  1. Segmentación de red — Bloquee el tráfico LDAP (TCP 389 / 636) desde redes no confiables hacia los controladores de dominio.
  2. Deshabilitar consultas LDAP anónimas — En los controladores de dominio, restrinja el acceso anónimo:
    root@kitploit:~
    Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\NTDS\Parameters" `
      -Name "LDAPServerIntegrity" -Value 2 -Type DWord
    Restart-Service NTDS
    
  3. Supervisar los fallos de LDAP — Habilite la auditoría de fallos del cliente LDAP:
    root@kitploit:~
    wevtutil qe "Windows PowerShell" /f:text /q:"*[System[EventID=1000]]"
    

7. Referencias


8. Aviso legal

Este material se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas. La explotación no autorizada de CVE-2024-49113 contra sistemas sin permiso explícito es ilegal. Los autores no son responsables del mal uso de esta información. Obtenga siempre autorización por escrito antes de probar cualquier sistema.


Descargar herramienta
DesplazamientoCampoValor
0x00Etiqueta de Mensaje LDAP (0x30)Secuencia
0x01–0x02Longitud total (manipulada)Valor grande que activa el desbordamiento
0x03ProtocolOp (0x64)Entrada de Resultado de Búsqueda
0x04–0x0ECampos de Resultado LDAPCabecera estándar
0x0F+Lista de AtributosDisparador de desbordamiento (longitud = 0xFFFF)
FuenteURL
Microsoft Security Response CenterMSRC CVE-2024-49113
SafeBreach (Descubrimiento original)Blog de SafeBreach — LDAP Nightmare
NVDNVD CVE-2024-49113
CWE-122Desbordamiento de búfer basado en montón
RFC 4511Protocolo LDAPv3
Patch Tuesday de diciembre de 2024Notas de la versión de Microsoft