Torna agli aggiornamenti
UpdatedJul 28, 2026

CVE-2024-49113 — Updated!

FYP: Riprodotto CVE-2024-49113 PoC su Windows Server 2019 (rif. SafeBreach); valutato le lacune di rilevamento di Windows EDR e prodotto un report di remediation allineato a ISO 27001.

Condividi

CVE-2024-49113 — Vulnerabilità DoS su LDAP di Windows (PoC)

Autore: SafeBreach Stato: Corretto (Microsoft, Patch Tuesday di dicembre 2024)
Punteggio CVSSv3: 7.5 (Alto)


Bypass di Windows Server e EDR commerciali

Autore: Tim Shing Stato: Non corretto Punteggio CVSSv3: 7.4 (Alto)


⚠️ Dichiarazione di non responsabilità

Questo repository è destinato esclusivamente a scopi di ricerca sulla sicurezza autorizzati e formativi.
Non utilizzarlo contro alcun sistema senza esplicita autorizzazione scritta del proprietario del sistema.
L'autore non si assume alcuna responsabilità per l'uso improprio di questo codice.


Panoramica della vulnerabilità

CampoDettaglio
ID CVECVE-2024-49113
Componente interessatoWindows Lightweight Directory Access Protocol (LDAP)
Tipo di vulnerabilitàDenial of Service (DoS)
Vettore d'attaccoRete (non autenticato)
Sistemi interessatiWindows Server 2019, 2022; Windows 10/11 (senza patch)
Patch disponibileSì — KB5048239 (dicembre 2024)

Causa principale

I sistemi Windows non aggiornati espongono LDAP sulla porta 389 senza crittografia, consentendo a un attaccante remoto di innescare un crash tramite una richiesta LDAP malformata, causando lo spegnimento o il riavvio del sistema (DoS). Bypass delle capacità tecniche di Windows EDR - non divulgato #responsabilitàetica


Processo di scoperta e ricerca

Questa vulnerabilità è stata studiata come parte del mio progetto finale sullo scansione automatica delle vulnerabilità e lo sviluppo di exploit.

Metodologia:

  1. Scansione automatica della rete con Nmap per identificare host con porta 389 aperta
  2. Validazione della vulnerabilità tramite Nessus (plugin per esposizione LDAP)
  3. Riproduzione della condizione DoS in un ambiente di laboratorio isolato (VM Windows Server 2022)
  4. Documentazione del vettore d'attacco, dell'impatto e della mitigazione

Contenuto del repository

├── exploit/
│   └── LdapNightmare.py   # PoC — solo uso in laboratorio
|   └── logger.py
|   └── rpc_call.py

Mitigazione (prospettiva difensiva)

Questa è la parte più importante — sapere come risolvere:

  1. Applicare immediatamente la patch Microsoft KB5048239 (Patch Tuesday di dicembre 2024)
  2. Bloccare la porta 389 (LDAP non crittografato) a livello di firewall; imporre solo LDAPS (porta 636)
  3. Disabilitare LDAP legacy tramite Criteri di gruppo: Sicurezza di rete: requisiti di firma client LDAP → Richiedi firma
  4. Monitorare il traffico LDAP anomalo utilizzando regole SIEM mirate a connessioni ad alto volume sulla porta 389
  5. Trattamento del rischio (ISO 27001 Allegato A):
    • A.8.8 — Gestione delle vulnerabilità tecniche
    • A.8.20 — Controlli di sicurezza delle reti

Ambiente di laboratorio

Tutti i test sono stati condotti in un laboratorio virtuale isolato e offline:

  • VMware Workstation (rete solo host)
  • Windows Server 2019 (senza patch, target volutamente vulnerabile)
  • Kali Linux (macchina attaccante)

Non sono stati coinvolti sistemi di produzione o di terze parti.


Riferimenti


Contatti

Tim Shing
📧 [email protected]
🔗 LinkedIn
📍 Hong Kong

Categorie