Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2024-49113-ldap_nightmare_reproduction — Reproduction de cve-2024-49113-ldap_nightmare_reproduction | Kitploit
Outils/GitHubGitHub/razureink/cve-2024-49113-ldap_nightmare_reproduction
Analyse des VulnérabilitésExploitationTests d'IntrusionApprentissage et ÉducationRed TeamingExploitation de BinairesLabs et Pratique
GitHubrazureink/cve-2024-49113-ldap_nightmare_reproduction

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

cve-2024-49113-ldap_nightmare_reproduction

Reproduction de cve-2024-49113-ldap_nightmare_reproduction

Voir le dépôt
il y a 27 joursPas encore vérifié

CVE-2024-49113 — LDAP Nightmare

Exécution de code à distance du client LDAP Windows (dépassement de tampon basé sur le tas)

ChampValeur
CVECVE-2024-49113
AliasLDAP Nightmare
CVSS 3.19.8 — CRITIQUE
CWECWE-122 — Dépassement de tampon basé sur le tas
DécouverteSafeBreach (PoC publié en janvier 2025)
ExploitationExploitation active dans la nature confirmée
CorrectifPatch Tuesday de Microsoft de décembre 2024 (KB5048685 / KB5048652)

1. Vue d'ensemble

CVE-2024-49113 est une vulnérabilité critique de dépassement de tampon basé sur le tas dans la bibliothèque cliente LDAP de Windows (wldap32.dll). Un attaquant distant non authentifié peut déclencher la vulnérabilité en envoyant une réponse LDAP spécialement conçue à une machine Windows victime qui émet une requête LDAP (par exemple, un contrôleur de domaine effectuant des recherches d'annuaire).

Étant donné que les contrôleurs de domaine Windows envoient régulièrement des requêtes LDAP à d'autres contrôleurs de domaine, serveurs membres et serveurs de catalogue global, cette faille est particulièrement dangereuse dans les environnements Active Directory. Une exploitation réussie permet une exécution de code à distance dans le contexte du compte Système local (sur les contrôleurs de domaine), donnant à l'attaquant un contrôle total du serveur ciblé.

La preuve de concept publique (surnommée « LDAP Nightmare ») a été publiée par SafeBreach en janvier 2025, après que Microsoft a livré des correctifs lors du Patch Tuesday de décembre 2024.


2. Détails techniques

Cause racine

La vulnérabilité réside dans wldap32.dll — l'implémentation Windows du client Lightweight Directory Access Protocol (LDAP) tel que défini dans la RFC 4511.

Lorsqu'un client LDAP reçoit une réponse Search Result Entry, la bibliothèque analyse les unités de données de protocole (PDU) du message LDAP dans une boucle de décodage BER (Basic Encoding Rules). Une faille dans la logique d'allocation mémoire sur le tas lors de l'analyse des valeurs d'attributs LDAP amène le décodeur à écrire des données au-delà des limites d'un tampon alloué sur le tas.

Plus précisément :

  1. Le décodeur BER lit le champ longueur d'une valeur d'attribut LDAP.
  2. Un tampon sur le tas est alloué en fonction de cette longueur.
  3. Lors du décodage (notamment lors du traitement de chaînes construites ou d'encodages multi-octets), le décodeur ne suit pas correctement le décalage dans le tampon.
  4. Cela conduit à un dépassement de tas contrôlé de plusieurs kilo-octets.

Conditions de déclenchement

  • La victime doit initier une requête LDAP (bind + demande de recherche).
  • Le serveur LDAP malveillant de l'attaquant envoie une réponse Search Result Entry (LDAP_RES_SEARCH_ENTRY) spécialement conçue.
  • Le dépassement se produit avant toute validation de niveau applicatif des données de réponse.
  • Aucune authentification n'est requise — le dépassement peut être déclenché lors d'un bind LDAP anonyme.

Impact

  • Confidentialité : Compromission totale de toutes les données du système.
  • Intégrité : Capacité d'écriture complète ; l'attaquant peut installer des programmes, modifier des données, créer des comptes.
  • Disponibilité : Contrôle total de la cible ; possibilité de déni de service.
  • Persistance : L'exécution de code en tant que SYSTEM sur les contrôleurs de domaine permet un mouvement latéral dans tout le domaine.

3. Versions concernées

Toutes les éditions prises en charge de Windows Server et Windows Client sont vulnérables avant les mises à jour de sécurité du 10 décembre 2024 :

Windows Server (contrôleurs de domaine — risque le plus élevé)

  • Windows Server 2025, 2022, 2019, 2016, 2012 R2, 2012, 2008 R2 SP1

Windows Client (déclenchement moins probable, mais toujours vulnérable)

  • Windows 11 24H2 / 23H2 / 22H2 / 21H2
  • Windows 10 22H2 / 21H2

Les mises à jour du Patch Tuesday de décembre 2024 qui corrigent cette CVE sont :

  • KB5048685 — Windows Server 2025 / Windows 11 24H2
  • KB5048652 — Windows Server 2022 / Windows 11 23H2
  • KB5048661 — Windows 10 22H2
  • Et les mises à jour équivalentes pour les autres versions (voir l'avis MSRC).

4. Étapes de reproduction

Architecture

root@kitploit:~
┌──────────────────┐          LDAP Query           ┌─────────────────────┐
│   Victim Host    │ ──────────────────────────▶   │  Attacker LDAP      │
│  (Windows DC)    │                               │  Server (This PoC)  │
│                  │ ◀──────────────────────────   │                     │
│  wldap32.dll     │    Crafted LDAP Response      │  exploit.py         │
│  overflowed      │    (heap overflow payload)    │  port 389           │
└──────────────────┘                               └─────────────────────┘

Prérequis

  • Un contrôleur de domaine Windows (ou un hôte Windows configuré pour interroger LDAP) sans les correctifs de décembre 2024.
  • Python 3.8+ sur la machine de l'attaquant (peut être Windows, Linux ou macOS).
  • Connectivité réseau de la victime vers l'attaquant sur le port TCP 389.
  • Pour les victimes non jointes à un domaine, vous devrez peut-être configurer l'hôte pour qu'il pointe vers l'attaquant comme serveur LDAP (par exemple, via le fichier hosts ou le DNS).

Étape par étape

1. Vérifier que la cible n'est pas corrigée

Sur la victime, vérifiez les KB installés :

root@kitploit:~
Get-HotFix | Where-Object { $_.HotFixID -match "KB5048685|KB5048652" }

Si aucun résultat n'est renvoyé, le système est non corrigé et vulnérable.

2. Démarrer le serveur LDAP malveillant

Sur la machine de l'attaquant, exécutez ce PoC :

root@kitploit:~
python exploit.py --listen-ip 192.168.1.100 --listen-port 389

Où 192.168.1.100 est l'adresse IP de l'attaquant.

Remarque : Sous Linux, la liaison au port 389 nécessite les droits root (sudo). Sous Windows, des privilèges administrateur peuvent être requis.

3. Déclencher une requête LDAP depuis la victime

Depuis la machine victime (PowerShell, en tant qu'administrateur) :

root@kitploit:~
# Force an LDAP search against the attacker server
$ldapPath = "LDAP://192.168.1.100/DC=evil,DC=local"
$searcher = New-Object DirectoryServices.DirectorySearcher($ldapPath)
$searcher.Filter = "(objectClass=*)"
$searcher.SearchRoot = $null

try {
    $results = $searcher.FindAll()
} catch {
    Write-Host "Connection attempted — check the PoC server for crash details"
}

Vous pouvez également utiliser ldp.exe (inclus avec Windows Server / RSAT) :

  1. Ouvrir ldp.exe
  2. Connexion → Connecter → Saisir l'adresse IP de l'attaquant, port 389
  3. Connexion → Lier → (laisser vide pour lier anonymement)
  4. Affichage → Arborescence → DN de base : DC=evil,DC=local
  5. Cliquer sur Exécuter

4. Observer le dépassement

  • Le serveur PoC affichera [*] Sending malicious search result entry... et enverra la réponse spécialement conçue.
  • En cas de succès, le lsass.exe de la victime ou le processus client LDAP plantera avec une violation d'accès (0xC0000005), ou le système peut afficher un écran bleu (BSOD).
  • Pour une véritable exécution de code, la disposition du tas doit être préparée et le dépassement contrôlé — le PoC inclus ici démontre la primitive de crash (déni de service) comme point de départ.

Reproduction basée sur Docker (alternative)

Un Dockerfile est fourni pour exécuter le PoC dans un environnement isolé :

root@kitploit:~
docker build -t ldap-nightmare .
docker run --rm -p 389:389 --cap-add=NET_ADMIN ldap-nightmare

5. Preuve de concept (exploit.py)

Le exploit.py inclus implémente :

  • Réponse de bind LDAP — accepte les binds anonymes ou simples.
  • Search Result Entry spécialement conçue — délivre la charge utile du dépassement de tas.
  • Gestionnaire de connexions multithread — gère plusieurs connexions de victimes.
  • Configurable via des arguments de ligne de commande (--listen-ip, --listen-port, --payload-size).

Structure de la charge utile

Exécution contre une cible de laboratoire

root@kitploit:~
# Start the malicious server
sudo python exploit.py --listen-ip 0.0.0.0 --listen-port 389

# In another terminal, watch for connections
tcpdump -i any port 389 -X

6. Atténuation

Correctif

Installez les mises à jour du Patch Tuesday du 10 décembre 2024 :

  • Windows Update : Rechercher les mises à jour et installer la mise à jour cumulative de décembre 2024.
  • WSUS / SCCM : Approuver et déployer KB5048685 / KB5048652 / KB5048661 (selon la version).
  • Catalogue Microsoft : Télécharger les packages autonomes depuis le Microsoft Update Catalog.

Contournements (si le correctif est retardé)

Si le correctif ne peut pas être appliqué immédiatement :

  1. Segmentation du réseau — Bloquer le trafic LDAP (TCP 389 / 636) provenant de réseaux non fiables vers les contrôleurs de domaine.
  2. Désactiver les requêtes LDAP anonymes — Sur les contrôleurs de domaine, restreindre l'accès anonyme :
    root@kitploit:~
    Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\NTDS\Parameters" `
      -Name "LDAPServerIntegrity" -Value 2 -Type DWord
    Restart-Service NTDS
    
  3. Surveiller les plantages LDAP — Activer l'audit des plantages du client LDAP :
    root@kitploit:~
    wevtutil qe "Windows PowerShell" /f:text /q:"*[System[EventID=1000]]"
    

7. Références


8. Avis de non-responsabilité légal

Ce matériel est fourni à des fins éducatives et de tests de sécurité autorisés uniquement. L'exploitation non autorisée de CVE-2024-49113 contre des systèmes sans autorisation explicite est illégale. Les auteurs ne sont pas responsables de toute utilisation abusive de ces informations. Obtenez toujours une autorisation écrite avant de tester un système.


Télécharger l’outil
DécalageChampValeur
0x00Balise de message LDAP (0x30)Séquence
0x01–0x02Longueur totale (spécialement conçue)Une grande valeur déclenche le dépassement
0x03ProtocolOp (0x64)Search Result Entry
0x04–0x0EChamps de résultat LDAPEn-tête standard
0x0F+Liste d'attributsDéclencheur du dépassement (longueur = 0xFFFF)
SourceURL
Microsoft Security Response CenterMSRC CVE-2024-49113
SafeBreach (découverte originale)Blog SafeBreach — LDAP Nightmare
NVDNVD CVE-2024-49113
CWE-122Dépassement de tampon basé sur le tas
RFC 4511Protocole LDAPv3
Patch Tuesday de décembre 2024Notes de version Microsoft