Retour aux mises à jour
UpdatedJul 28, 2026

CVE-2024-49113 — Mis à jour !

FYP : reproduction du PoC de CVE-2024-49113 sur Windows Server 2019 (réf. SafeBreach) ; évaluation des lacunes de détection de l'EDR Windows et production d'un rapport de remédiation aligné sur l'ISO 27001.

Partager

CVE-2024-49113 — PoC de vulnérabilité DoS LDAP Windows

Auteur : SafeBreach Statut : Corrigé (Microsoft, Patch Tuesday de décembre 2024)
Score CVSSv3 : 7.5 (Élevé)


Contournement de Windows Server et des EDR commerciaux

Auteur : Tim Shing Statut : Non corrigé Score CVSSv3 : 7.4 (Élevé)


⚠️ Avertissement

Ce dépôt est destiné uniquement à des fins de recherche éducative et de sécurité autorisée.
Ne l'utilisez pas contre un système sans autorisation écrite explicite du propriétaire du système.
L'auteur décline toute responsabilité en cas d'utilisation abusive de ce code.


Aperçu de la vulnérabilité

ChampDétail
ID CVECVE-2024-49113
Composant affectéWindows Lightweight Directory Access Protocol (LDAP)
Type de vulnérabilitéDéni de service (DoS)
Vecteur d'attaqueRéseau (non authentifié)
Systèmes affectésWindows Server 2019, 2022 ; Windows 10/11 (non corrigés)
Correctif disponibleOui — KB5048239 (décembre 2024)

Cause racine

Les systèmes Windows non corrigés exposent LDAP sur le port 389 sans chiffrement, permettant à un attaquant distant de déclencher un plantage via une requête LDAP malformée, entraînant l'arrêt ou le redémarrage du système (DoS). Compétence technique de contournement des EDR Windows non divulguée #responsabilité éthique


Processus de découverte et de recherche

Cette vulnérabilité a été étudiée dans le cadre de mon projet de fin d'année sur l'analyse automatisée des vulnérabilités et le développement d'exploits.

Méthodologie :

  1. Analyse réseau automatisée avec Nmap pour identifier les hôtes avec le port 389 ouvert
  2. Validation de la vulnérabilité à l'aide de Nessus (plugin pour l'exposition LDAP)
  3. Reproduction de la condition DoS dans un environnement de laboratoire isolé (VM Windows Server 2022)
  4. Documentation du vecteur d'attaque, de l'impact et de la remédiation

Contenu du dépôt


├── exploit/
│   └── LdapNightmare.py   # PoC — usage en laboratoire uniquement
|   └── logger.py
|   └── rpc_call.py


Remédiation (perspective défensive)

C'est la partie la plus importante — savoir comment corriger :

  1. Appliquer immédiatement le correctif Microsoft KB5048239 (Patch Tuesday de décembre 2024)
  2. Bloquer le port 389 (LDAP non chiffré) au niveau du pare-feu ; n'autoriser que LDAPS (port 636)
  3. Désactiver LDAP hérité via la stratégie de groupe : Network security: LDAP client signing requirements → Require signing
  4. Surveiller le trafic LDAP anormal à l'aide de règles SIEM ciblant les connexions à haut volume sur le port 389
  5. Traitement des risques (ISO 27001 Annexe A) :
    • A.8.8 — Gestion des vulnérabilités techniques
    • A.8.20 — Contrôles de sécurité des réseaux

Environnement de laboratoire

Tous les tests ont été réalisés dans un laboratoire virtuel isolé et hors ligne :

  • VMware Workstation (réseau host-only)
  • Windows Server 2019 (cible non corrigée, intentionnellement vulnérable)
  • Kali Linux (machine attaquante)

Aucun système de production ou tiers n'a été impliqué.


Références


Contact

Tim Shing
📧 [email protected]
🔗 LinkedIn
📍 Hong Kong

Catégories