
Exploit pour CVE-2024-49112, une vulnérabilité critique d'exécution de code à distance (RCE) dans Windows LDAP, déclenchant un crash via des interactions Netlogon et LDAP spécialement conçues.
Un exploit pour CVE-2024-49112 signalé par Yuki Chen (@guhe120). Une vulnérabilité dans le protocole LDAP (Lightweight Directory Access Protocol) de Windows.
Créé par SafeBreach Labs (publié le 1er janvier 2025). Pour l'analyse technique complète de la vulnérabilité et la manière dont nous avons réussi à l'exploiter, consultez l'article de blog ici
CVE-2024-49112 est une vulnérabilité critique dans le client LDAP de Windows qui, selon Microsoft, permet l'exécution de code à distance. Cet exploit tire parti de la vulnérabilité pour faire planter les systèmes Windows Server ciblés en interagissant avec leur protocole Netlogon Remote Protocol (NRPC) et le client LDAP.
https://github.com/user-attachments/assets/1cbda4a9-943a-4e07-a95a-b20e45863ec3
Installer les dépendances :
Assurez-vous que tous les paquets Python requis sont installés. Vous pouvez les installer à l'aide de pip et du fichier requirements.txt fourni :
pip install -r requirements.txt
Configurer l'exploit :
target_ip : Adresse IP de la machine cible.port : Port TCP pour la communication RPC (par défaut : 49664).listen_port : Port UDP sur lequel le serveur de l'exploit doit écouter (par défaut : 389). S'il n'est pas modifié, l'outil doit être exécuté avec des privilèges administrateur ou root.domain_name : Un nom de domaine sur Internet appartenant à l'attaquant. Ce domaine doit avoir deux enregistrements DNS SRV sous lui. (Les enregistrements SRV mappent un domaine vers un port et un autre domaine) :
domain_name -> listen_port nom d'hôte de la machine de l'attaquantdomain_name -> listen_port nom d'hôte de la machine de l'attaquantnom d'hôte de la machine de l'attaquant fonctionnera en supposant que le serveur victime peut trouver la machine de l'attaquant par son nom d'hôte en utilisant NBNS. Au lieu du nom d'hôte de l'attaquant, cette valeur peut être remplacée par un nom de domaine sur Internet qui pointe vers l'IP d'un serveur LDAP malveillant exploitant la vulnérabilité.account : Paramètre du nom de compte (par défaut : Administrator).site_name : Paramètre du nom de site (par défaut : chaîne vide).python LdapNightmare.py <target_ip> --domain-name <domain_name> [options]
Exemple :
python LdapNightmare.py 192.168.1.100 --domain-name example.com
Démarre le serveur de l'exploit :
Le script lance un serveur LDAP asynchrone qui écoute les connexions entrantes sur le port UDP spécifié.
Invoque DsrGetDcNameEx2 :
Le script appelle la fonction DsrGetDcNameEx2 via le Netlogon Remote Protocol pour déclencher l'envoi d'une requête LDAP du serveur victime vers l'attaquant.
Déclenche la vulnérabilité :
En envoyant une réponse spécialement conçue, l'exploit déclenche la vulnérabilité CVE-2024-49112, provoquant le plantage du serveur victime.
| Or Yair | Shahak Morag | |
|---|---|---|
| Or Yair | Shahak Morag | |
| @oryair1999 | @shahakmo |