
Reproduction de CVE : cve-2024-38077-madlicense_reproduction
RPC over TCP exposé par mstlsap.dll / tlslicense.dll, déclenchant un dépassement de tampon basé sur le tas qui conduit à une exécution de code arbitraire dans le contexte de SYSTEM.Le service de licence Bureau à distance écoute sur des points de terminaison RPC dynamiques (généralement les ports 49664–49681) accessibles via le port TCP 135 (mappeur de points de terminaison RPC). La vulnérabilité réside dans le gestionnaire d'interface RPC LicensingSendResponse ou un gestionnaire associé, au sein de la gestion de la mémoire du tas du service de licence. En envoyant une requête de protocole de licence spécialement conçue avec une structure LicensingBinary surdimensionnée ou malformée, le service effectue un memcpy non sécurisé dans un tampon de tas de taille insuffisante, corrompant les métadonnées adjacentes du tas et permettant l'exécution de code.
Points clés :
| Produit | Impact |
|---|---|
| Windows Server 2008 R2 (toutes les éditions) | RCE |
| Windows Server 2012 / 2012 R2 | RCE |
| Windows Server 2016 | RCE |
| Windows Server 2019 | RCE |
| Windows Server 2022 | RCE |
| Windows Server 2025 | RCE |
Les versions antérieures (Windows 2000 Server, Server 2003, Server 2008) peuvent également être concernées si le service RDL est activé.
net start "Remote Desktop Licensing"netstat -an | findstr LISTENINGpython exploit.py --target <TARGET_IP>
tlslicense.dll ou un crash système (BSOD selon la gravité de la corruption du tas).svchost.exe hébergeant le service RDL avant de déclencher l'exploit et observez la violation d'accès.Le script exploit.py accompagnant ce répertoire contient une reproduction de l'attaque MadLicense. Il se connecte au service RDL cible via RPC sur TCP, construit une requête de licence malformée avec un blob binaire surdimensionné et déclenche le dépassement de tampon basé sur le tas.
sc stop "Remote Desktop Licensing"
sc config "Remote Desktop Licensing" start= disabled