Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2024-49113-ldap_nightmare_reproduction — cve-2024-49113-ldap_nightmare_reproduction का पुनरुत्पादन | Kitploit
उपकरण/GitHubGitHub/razureink/cve-2024-49113-ldap_nightmare_reproduction
भेद्यता विश्लेषणशोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारेड टीमिंगबाइनरी शोषणलैब और अभ्यास
GitHubrazureink/cve-2024-49113-ldap_nightmare_reproduction

cve-2024-49113-ldap_nightmare_reproduction

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

cve-2024-49113-ldap_nightmare_reproduction का पुनरुत्पादन

रिपॉजिटरी देखें
27 दिन पहलेअभी तक समीक्षित नहीं

CVE-2024-49113 — LDAP Nightmare

Windows LDAP क्लाइंट रिमोट कोड निष्पादन (हीप-आधारित बफर ओवरफ्लो)

फ़ील्डमान
CVECVE-2024-49113
उपनामLDAP Nightmare
CVSS 3.19.8 — गंभीर
CWECWE-122 — हीप-आधारित बफर ओवरफ्लो
खोजSafeBreach (जनवरी 2025 में PoC प्रकाशित)
शोषणवास्तविक दुनिया में सक्रिय शोषण की पुष्टि
पैचMicrosoft दिसंबर 2024 पैच मंगलवार (KB5048685 / KB5048652)

1. अवलोकन

CVE-2024-49113 विंडोज़ LDAP क्लाइंट लाइब्रेरी (wldap32.dll) में एक गंभीर हीप-आधारित बफर ओवरफ्लो भेद्यता है। एक अनप्रमाणित, दूरस्थ हमलावर LDAP क्वेरी जारी करने वाली पीड़ित विंडोज़ मशीन (जैसे, डायरेक्टरी लुकअप करने वाला डोमेन कंट्रोलर) को विशेष रूप से तैयार की गई LDAP प्रतिक्रिया भेजकर इस भेद्यता को ट्रिगर कर सकता है।

चूँकि Windows डोमेन कंट्रोलर नियमित रूप से अन्य डोमेन कंट्रोलरों, सदस्य सर्वरों और ग्लोबल कैटलॉग सर्वरों को LDAP क्वेरी भेजते हैं, यह दोष Active Directory वातावरण में विशेष रूप से खतरनाक है। सफल शोषण लोकल सिस्टम खाते के संदर्भ में (डोमेन कंट्रोलरों पर) रिमोट कोड निष्पादन प्राप्त करता है, जिससे हमलावर को लक्षित सर्वर पर पूर्ण नियंत्रण मिल जाता है।

सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट ("LDAP Nightmare" नामक) को SafeBreach द्वारा जनवरी 2025 में जारी किया गया, जब Microsoft ने दिसंबर 2024 पैच मंगलवार में फिक्स भेज दिए थे।


2. तकनीकी विवरण

मूल कारण

यह भेद्यता wldap32.dll में मौजूद है — RFC 4511 में परिभाषित लाइटवेट डायरेक्टरी एक्सेस प्रोटोकॉल (LDAP) क्लाइंट का Windows कार्यान्वयन।

जब कोई LDAP क्लाइंट सर्च रिज़ल्ट एंट्री प्रतिक्रिया प्राप्त करता है, तो लाइब्रेरी BER (बेसिक एन्कोडिंग नियम) डिकोडर लूप में LDAP संदेश के प्रोटोकॉल डेटा यूनिट (PDUs) को पार्स करती है। LDAP विशेषता मानों को पार्स करने के दौरान हीप मेमोरी आवंटन तर्क में एक दोष के कारण डिकोडर हीप-आवंटित बफर की सीमा से परे डेटा लिख देता है।

विशेष रूप से:

  1. BER डिकोडर LDAP विशेषता मान का लंबाई (length) फ़ील्ड पढ़ता है।
  2. इस लंबाई के आधार पर एक हीप बफर आवंटित किया जाता है।
  3. डिकोडिंग के दौरान (विशेष रूप से निर्मित स्ट्रिंग्स या मल्टी-बाइट एन्कोडिंग को संभालते समय), डिकोडर बफर में ऑफसेट को सही ढंग से ट्रैक नहीं करता।
  4. इससे कई किलोबाइट तक का नियंत्रित हीप ओवरफ्लो होता है।

ट्रिगर शर्तें

  • पीड़ित को LDAP क्वेरी (बाइंड + सर्च अनुरोध) आरंभ करना होगा।
  • हमलावर का दुर्भावनापूर्ण LDAP सर्वर एक तैयार किया गया सर्च रिज़ल्ट एंट्री (LDAP_RES_SEARCH_ENTRY) प्रतिक्रिया भेजता है।
  • ओवरफ्लो प्रतिक्रिया डेटा के किसी भी एप्लिकेशन-स्तरीय सत्यापन से पहले होता है।
  • कोई प्रमाणीकरण आवश्यक नहीं है — ओवरफ्लो को अनाम LDAP बाइंड के दौरान ट्रिगर किया जा सकता है।

प्रभाव

  • गोपनीयता: सिस्टम पर मौजूद सभी डेटा से पूर्ण समझौता।
  • अखंडता: पूर्ण लेखन क्षमता; हमलावर प्रोग्राम इंस्टॉल कर सकता है, डेटा संशोधित कर सकता है, खाते बना सकता है।
  • उपलब्धता: लक्ष्य पर पूर्ण नियंत्रण; सेवा से इनकार कर सकता है।
  • स्थिरता: डोमेन कंट्रोलरों पर SYSTEM के रूप में RCE पूरे डोमेन में पार्श्व गति (lateral movement) को सक्षम बनाता है।

3. प्रभावित संस्करण

Windows सर्वर और Windows क्लाइंट के सभी समर्थित संस्करण 10 दिसंबर, 2024 सुरक्षा अद्यतनों से पहले भेद्य हैं:

Windows सर्वर (डोमेन कंट्रोलर — उच्चतम जोखिम)

  • Windows Server 2025, 2022, 2019, 2016, 2012 R2, 2012, 2008 R2 SP1

Windows क्लाइंट (ट्रिगर होने की संभावना कम, लेकिन फिर भी भेद्य)

  • Windows 11 24H2 / 23H2 / 22H2 / 21H2
  • Windows 10 22H2 / 21H2

इस CVE को संबोधित करने वाले दिसंबर 2024 पैच मंगलवार अद्यतन हैं:

  • KB5048685 — Windows Server 2025 / Windows 11 24H2
  • KB5048652 — Windows Server 2022 / Windows 11 23H2
  • KB5048661 — Windows 10 22H2
  • और अन्य संस्करणों के लिए समकक्ष अद्यतन (देखें MSRC सलाह)।

4. पुनरुत्पादन चरण

आर्किटेक्चर

root@kitploit:~
┌──────────────────┐          LDAP Query           ┌─────────────────────┐
│   Victim Host    │ ──────────────────────────▶   │  Attacker LDAP      │
│  (Windows DC)    │                               │  Server (This PoC)  │
│                  │ ◀──────────────────────────   │                     │
│  wldap32.dll     │    Crafted LDAP Response      │  exploit.py         │
│  overflowed      │    (heap overflow payload)    │  port 389           │
└──────────────────┘                               └─────────────────────┘

पूर्वापेक्षाएँ

  • एक Windows डोमेन कंट्रोलर (या LDAP क्वेरी करने के लिए कॉन्फ़िगर किया गया Windows होस्ट) बिना दिसंबर 2024 पैच के।
  • हमलावर मशीन पर Python 3.8+ (Windows, Linux, या macOS हो सकता है)।
  • TCP पोर्ट 389 पर पीड़ित से हमलावर तक नेटवर्क कनेक्टिविटी।
  • गैर-डोमेन-सदस्य पीड़ितों के लिए, आपको होस्ट को उसके LDAP सर्वर के रूप में हमलावर की ओर इंगित करने हेतु कॉन्फ़िगर करने की आवश्यकता हो सकती है (जैसे, hosts फ़ाइल या DNS के माध्यम से)।

चरण-दर-चरण

1. सत्यापित करें कि लक्ष्य अनपैच्ड है

पीड़ित पर, इंस्टॉल किए गए KBs की जाँच करें:

root@kitploit:~
Get-HotFix | Where-Object { $_.HotFixID -match "KB5048685|KB5048652" }

यदि कोई परिणाम नहीं मिलता है, तो सिस्टम अनपैच्ड और भेद्य है।

2. दुर्भावनापूर्ण LDAP सर्वर प्रारंभ करें

हमलावर मशीन पर, यह PoC चलाएँ:

root@kitploit:~
python exploit.py --listen-ip 192.168.1.100 --listen-port 389

जहाँ 192.168.1.100 हमलावर का IP पता है।

नोट: Linux पर, पोर्ट 389 को बाइंड करने के लिए रूट (sudo) की आवश्यकता होती है। Windows पर, व्यवस्थापक विशेषाधिकारों की आवश्यकता हो सकती है।

3. पीड़ित से LDAP क्वेरी ट्रिगर करें

पीड़ित मशीन से (PowerShell, व्यवस्थापक के रूप में):

root@kitploit:~
# Force an LDAP search against the attacker server
$ldapPath = "LDAP://192.168.1.100/DC=evil,DC=local"
$searcher = New-Object DirectoryServices.DirectorySearcher($ldapPath)
$searcher.Filter = "(objectClass=*)"
$searcher.SearchRoot = $null

try {
    $results = $searcher.FindAll()
} catch {
    Write-Host "Connection attempted — check the PoC server for crash details"
}

वैकल्पिक रूप से, ldp.exe का उपयोग करें (Windows सर्वर / RSAT के साथ शामिल):

  1. ldp.exe खोलें
  2. Connection → Connect → हमलावर का IP, पोर्ट 389 दर्ज करें
  3. Connection → Bind → (अनाम के लिए खाली छोड़ें)
  4. View → Tree → बेस DN: DC=evil,DC=local
  5. Run पर क्लिक करें

4. ओवरफ्लो का अवलोकन करें

  • PoC सर्वर [*] Sending malicious search result entry... प्रिंट करेगा और तैयार की गई प्रतिक्रिया भेजेगा।
  • सफल होने पर, पीड़ित का lsass.exe या LDAP क्लाइंट प्रोसेस एक्सेस उल्लंघन (0xC0000005) के साथ क्रैश हो जाएगा, या सिस्टम BSOD हो सकता है।
  • वास्तविक RCE के लिए, हीप लेआउट को तैयार (groomed) किया जाना चाहिए और ओवरफ्लो को नियंत्रित किया जाना चाहिए — यहाँ शामिल PoC प्रारंभिक बिंदु के रूप में क्रैश प्रिमिटिव (सेवा से इनकार) प्रदर्शित करता है।

Docker-आधारित पुनरुत्पादन (वैकल्पिक)

PoC को एक पृथक वातावरण में चलाने के लिए एक Dockerfile प्रदान किया गया है:

root@kitploit:~
docker build -t ldap-nightmare .
docker run --rm -p 389:389 --cap-add=NET_ADMIN ldap-nightmare

5. प्रूफ ऑफ कॉन्सेप्ट (exploit.py)

शामिल exploit.py निम्नलिखित लागू करता है:

  • LDAP बाइंड प्रतिक्रिया — अनाम या सरल बाइंड स्वीकार करता है।
  • तैयार सर्च रिज़ल्ट एंट्री — हीप ओवरफ्लो पेलोड वितरित करता है।
  • थ्रेडेड कनेक्शन हैंडलर — कई पीड़ित कनेक्शनों को संभालता है।
  • कमांड-लाइन तर्कों (--listen-ip, --listen-port, --payload-size) के माध्यम से कॉन्फ़िगर करने योग्य।

पेलोड संरचना

प्रयोगशाला लक्ष्य के विरुद्ध चलाना

root@kitploit:~
# Start the malicious server
sudo python exploit.py --listen-ip 0.0.0.0 --listen-port 389

# In another terminal, watch for connections
tcpdump -i any port 389 -X

6. शमन

पैच

10 दिसंबर, 2024 पैच मंगलवार अद्यतन स्थापित करें:

  • Windows अद्यतन: अद्यतनों की जाँच करें और दिसंबर 2024 संचयी अद्यतन स्थापित करें।
  • WSUS / SCCM: KB5048685 / KB5048652 / KB5048661 (संस्करण-निर्भर) स्वीकृत करें और तैनात करें।
  • Microsoft कैटलॉग: Microsoft अद्यतन कैटलॉग से स्टैंडअलोन पैकेज डाउनलोड करें।

वर्कअराउंड (यदि पैचिंग में देरी हो)

यदि पैच तुरंत लागू नहीं किया जा सकता:

  1. नेटवर्क सेगमेंटेशन — अविश्वसनीय नेटवर्क से डोमेन कंट्रोलरों तक LDAP (TCP 389 / 636) ट्रैफ़िक अवरुद्ध करें।
  2. अनाम LDAP क्वेरी अक्षम करें — डोमेन कंट्रोलरों पर, अनाम पहुँच प्रतिबंधित करें:
    root@kitploit:~
    Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\NTDS\Parameters" `
      -Name "LDAPServerIntegrity" -Value 2 -Type DWord
    Restart-Service NTDS
    
  3. LDAP क्रैश की निगरानी करें — LDAP क्लाइंट क्रैश के लिए ऑडिटिंग सक्षम करें:
    root@kitploit:~
    wevtutil qe "Windows PowerShell" /f:text /q:"*[System[EventID=1000]]"
    

7. संदर्भ


8. कानूनी अस्वीकरण

यह सामग्री केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान की गई है। स्पष्ट अनुमति के बिना सिस्टम के विरुद्ध CVE-2024-49113 का अनधिकृत शोषण अवैध है। लेखक इस जानकारी के किसी भी दुरुपयोग के लिए ज़िम्मेदार नहीं हैं। किसी भी सिस्टम का परीक्षण करने से पहले हमेशा लिखित प्राधिकरण प्राप्त करें।


टूल डाउनलोड करें
ऑफसेटफ़ील्डमान
0x00LDAP संदेश टैग (0x30)अनुक्रम (Sequence)
0x01–0x02कुल लंबाई (तैयार)बड़ा मान ओवरफ्लो ट्रिगर करता है
0x03ProtocolOp (0x64)सर्च रिज़ल्ट एंट्री
0x04–0x0ELDAP परिणाम फ़ील्डमानक हेडर
0x0F+विशेषता सूचीओवरफ्लो ट्रिगर (लंबाई = 0xFFFF)
स्रोतURL
Microsoft Security Response CenterMSRC CVE-2024-49113
SafeBreach (मूल खोज)SafeBreach ब्लॉग — LDAP Nightmare
NVDNVD CVE-2024-49113
CWE-122हीप-आधारित बफर ओवरफ्लो
RFC 4511LDAPv3 प्रोटोकॉल
दिसंबर 2024 पैच मंगलवारMicrosoft रिलीज़ नोट्स