
CVE-2024-49113 — Updated!
FYP: Windows Server 2019 पर CVE-2024-49113 PoC का पुनरुत्पादन किया (संदर्भ: SafeBreach); Windows EDR डिटेक्शन अंतरालों का आकलन किया और ISO 27001-संरेखित उपचार रिपोर्ट तैयार की।
CVE-2024-49113 — Windows LDAP DoS भेद्यता PoC
लेखक: SafeBreach स्थिति: पैच किया गया (Microsoft, दिसंबर 2024 पैच मंगलवार)
CVSSv3 स्कोर: 7.5 (उच्च)
Windows Server और वाणिज्यिक EDR को बायपास करें
लेखक: Tim Shing स्थिति: अपैच किया गया CVSSv3 स्कोर: 7.4 (उच्च)
⚠️ अस्वीकरण
यह रिपॉजिटरी केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए है।
सिस्टम स्वामी से स्पष्ट लिखित अनुमति के बिना किसी भी सिस्टम के विरुद्ध इसका उपयोग न करें।
लेखक इस कोड के दुरुपयोग की कोई जिम्मेदारी स्वीकार नहीं करता।
भेद्यता अवलोकन
| फ़ील्ड | विवरण |
|---|---|
| CVE ID | CVE-2024-49113 |
| प्रभावित घटक | Windows Lightweight Directory Access Protocol (LDAP) |
| भेद्यता प्रकार | Denial of Service (DoS) |
| हमला वेक्टर | नेटवर्क (अप्रमाणित) |
| प्रभावित सिस्टम | Windows Server 2019, 2022; Windows 10/11 (अपैच किया गया) |
| पैच उपलब्ध | हाँ — KB5048239 (दिसंबर 2024) |
मूल कारण
अपैच किए गए Windows सिस्टम पोर्ट 389 पर एन्क्रिप्शन के बिना LDAP को उजागर करते हैं, जिससे एक रिमोट हमलावर विकृत LDAP अनुरोध के माध्यम से क्रैश ट्रिगर कर सकता है, जिसके परिणामस्वरूप सिस्टम शटडाउन या रीस्टार्ट (DoS) होता है। Windows EDR को बायपास करने का तकनीकी कौशल गैर-प्रकटीकरण #नैतिक जिम्मेदारी
खोज और अनुसंधान प्रक्रिया
इस भेद्यता की जांच स्वचालित भेद्यता स्कैनिंग और एक्सप्लॉइट डेवलपमेंट पर मेरे फाइनल ईयर प्रोजेक्ट के हिस्से के रूप में की गई थी।
कार्यप्रणाली:
- पोर्ट 389 खुले होने वाले होस्ट की पहचान करने के लिए Nmap के साथ स्वचालित नेटवर्क स्कैनिंग
- Nessus (LDAP एक्सपोज़र के लिए प्लगइन) का उपयोग करके भेद्यता सत्यापन
- एक पृथक लैब वातावरण (Windows Server 2022 VM) में DoS स्थिति का पुनरुत्पादन
- हमला वेक्टर, प्रभाव और उपचार का दस्तावेजीकरण
रिपॉजिटरी सामग्री
├── exploit/
│ └── LdapNightmare.py # PoC — lab use only
| └── logger.py
| └── rpc_call.py
उपचार (रक्षा परिप्रेक्ष्य)
यह सबसे महत्वपूर्ण हिस्सा है — यह जानना कि इसे कैसे ठीक किया जाए:
- Microsoft पैच KB5048239 लागू करें तुरंत (दिसंबर 2024 पैच मंगलवार)
- फ़ायरवॉल स्तर पर पोर्ट 389 (अनएन्क्रिप्टेड LDAP) को ब्लॉक करें; केवल LDAPS (पोर्ट 636) लागू करें
- Group Policy के माध्यम से लेगेसी LDAP अक्षम करें:
Network security: LDAP client signing requirements → Require signing - उच्च-मात्रा पोर्ट 389 कनेक्शन को लक्षित करने वाले SIEM नियमों का उपयोग करके असामान्य LDAP ट्रैफ़िक की निगरानी करें
- जोखिम उपचार (ISO 27001 अनुलग्नक A):
- A.8.8 — तकनीकी भेद्यताओं का प्रबंधन
- A.8.20 — नेटवर्क सुरक्षा नियंत्रण
लैब वातावरण
सभी परीक्षण एक पृथक, ऑफ़लाइन वर्चुअल लैब में किए गए थे:
- VMware Workstation (होस्ट-ओनली नेटवर्क)
- Windows Server 2019 (अपैच किया गया, जानबूझकर भेद्य लक्ष्य)
- Kali Linux (हमलावर मशीन)
कोई उत्पादन या तृतीय-पक्ष सिस्टम शामिल नहीं थे।
संदर्भ
- Microsoft Security Advisory — CVE-2024-49113
- NVD Entry
- NIST SP 800-115 — सूचना सुरक्षा परीक्षण के लिए तकनीकी गाइड
- ISO/IEC 27001:2022 अनुलग्नक A नियंत्रण
संपर्क
Tim Shing
📧 [email protected]
🔗 LinkedIn
📍 हांगकांग