
CVE Reproduction: cve-2024-38077-madlicense_reproduction
mstlsap.dll / tlslicense.dll द्वारा उजागर RPC over TCP एंडपॉइंट पर एक क्राफ्टेड RPC पैकेट भेज सकता है, जो हीप बफर ओवरफ़्लो को ट्रिगर करता है और SYSTEM के संदर्भ में मनमाना कोड निष्पादन की ओर ले जाता है।Remote Desktop Licensing सेवा RPC डायनामिक एंडपॉइंट (आमतौर पर पोर्ट 49664–49681) पर सुनती है, जो TCP पोर्ट 135 (RPC एंडपॉइंट मैपर) के माध्यम से पहुंच योग्य होते हैं। भेद्यता लाइसेंसिंग सेवा के हीप मेमोरी प्रबंधन में LicensingSendResponse या संबंधित RPC इंटरफ़ेस हैंडलर में रहती है। एक विशेष रूप से तैयार लाइसेंसिंग प्रोटोकॉल अनुरोध को एक ओवरसाइज़्ड या विकृत LicensingBinary संरचना के साथ भेजकर, सेवा अपर्याप्त आकार के हीप बफर में एक असुरक्षित memcpy करती है, आसन्न हीप मेटाडेटा को दूषित करती है और कोड निष्पादन को सक्षम करती है।
मुख्य पहलू:
पुराने संस्करण (Windows 2000 Server, Server 2003, Server 2008) भी प्रभावित हो सकते हैं यदि RDL सेवा सक्षम है।
net start "Remote Desktop Licensing"netstat -an | findstr LISTENINGpython exploit.py --target <TARGET_IP>
tlslicense.dll सेवा के क्रैश या सिस्टम क्रैश (हीप भ्रष्टाचार की गंभीरता के आधार पर BSOD) की निगरानी करें।svchost.exe में एक डीबगर (WinDbg) संलग्न करें और एक्सेस उल्लंघन का निरीक्षण करें।इस निर्देशिका में साथ वाली स्क्रिप्ट exploit.py में MadLicense हमले का पुनरुत्पादन है। यह TCP पर RPC के माध्यम से लक्ष्य RDL सेवा से जुड़ता है, एक ओवरसाइज़्ड बाइनरी ब्लॉब के साथ एक विकृत लाइसेंसिंग अनुरोध बनाता है, और हीप बफर ओवरफ़्लो को ट्रिगर करता है।
sc stop "Remote Desktop Licensing"
sc config "Remote Desktop Licensing" start= disabled
| उत्पाद | प्रभाव |
|---|
| Windows Server 2008 R2 (सभी संस्करण) | RCE |
| Windows Server 2012 / 2012 R2 | RCE |
| Windows Server 2016 | RCE |
| Windows Server 2019 | RCE |
| Windows Server 2022 | RCE |
| Windows Server 2025 | RCE |