
CVE-2024-49113 — Mis à jour !
FYP : reproduction du PoC de CVE-2024-49113 sur Windows Server 2019 (réf. SafeBreach) ; évaluation des lacunes de détection de l'EDR Windows et production d'un rapport de remédiation aligné sur l'ISO 27001.
CVE-2024-49113 — PoC de vulnérabilité DoS LDAP Windows
Auteur : SafeBreach Statut : Corrigé (Microsoft, Patch Tuesday de décembre 2024)
Score CVSSv3 : 7.5 (Élevé)
Contournement de Windows Server et des EDR commerciaux
Auteur : Tim Shing Statut : Non corrigé Score CVSSv3 : 7.4 (Élevé)
⚠️ Avertissement
Ce dépôt est destiné uniquement à des fins de recherche éducative et de sécurité autorisée.
Ne l'utilisez pas contre un système sans autorisation écrite explicite du propriétaire du système.
L'auteur décline toute responsabilité en cas d'utilisation abusive de ce code.
Aperçu de la vulnérabilité
| Champ | Détail |
|---|---|
| ID CVE | CVE-2024-49113 |
| Composant affecté | Windows Lightweight Directory Access Protocol (LDAP) |
| Type de vulnérabilité | Déni de service (DoS) |
| Vecteur d'attaque | Réseau (non authentifié) |
| Systèmes affectés | Windows Server 2019, 2022 ; Windows 10/11 (non corrigés) |
| Correctif disponible | Oui — KB5048239 (décembre 2024) |
Cause racine
Les systèmes Windows non corrigés exposent LDAP sur le port 389 sans chiffrement, permettant à un attaquant distant de déclencher un plantage via une requête LDAP malformée, entraînant l'arrêt ou le redémarrage du système (DoS). Compétence technique de contournement des EDR Windows non divulguée #responsabilité éthique
Processus de découverte et de recherche
Cette vulnérabilité a été étudiée dans le cadre de mon projet de fin d'année sur l'analyse automatisée des vulnérabilités et le développement d'exploits.
Méthodologie :
- Analyse réseau automatisée avec Nmap pour identifier les hôtes avec le port 389 ouvert
- Validation de la vulnérabilité à l'aide de Nessus (plugin pour l'exposition LDAP)
- Reproduction de la condition DoS dans un environnement de laboratoire isolé (VM Windows Server 2022)
- Documentation du vecteur d'attaque, de l'impact et de la remédiation
Contenu du dépôt
├── exploit/
│ └── LdapNightmare.py # PoC — usage en laboratoire uniquement
| └── logger.py
| └── rpc_call.py
Remédiation (perspective défensive)
C'est la partie la plus importante — savoir comment corriger :
- Appliquer immédiatement le correctif Microsoft KB5048239 (Patch Tuesday de décembre 2024)
- Bloquer le port 389 (LDAP non chiffré) au niveau du pare-feu ; n'autoriser que LDAPS (port 636)
- Désactiver LDAP hérité via la stratégie de groupe :
Network security: LDAP client signing requirements → Require signing - Surveiller le trafic LDAP anormal à l'aide de règles SIEM ciblant les connexions à haut volume sur le port 389
- Traitement des risques (ISO 27001 Annexe A) :
- A.8.8 — Gestion des vulnérabilités techniques
- A.8.20 — Contrôles de sécurité des réseaux
Environnement de laboratoire
Tous les tests ont été réalisés dans un laboratoire virtuel isolé et hors ligne :
- VMware Workstation (réseau host-only)
- Windows Server 2019 (cible non corrigée, intentionnellement vulnérable)
- Kali Linux (machine attaquante)
Aucun système de production ou tiers n'a été impliqué.
Références
- Microsoft Security Advisory — CVE-2024-49113
- Entrée NVD
- NIST SP 800-115 — Technical Guide to Information Security Testing
- ISO/IEC 27001:2022 Annex A Controls
Contact
Tim Shing
📧 [email protected]
🔗 LinkedIn
📍 Hong Kong