
CVE-2024-49113 — Updated!
FYP: Riprodotto CVE-2024-49113 PoC su Windows Server 2019 (rif. SafeBreach); valutato le lacune di rilevamento di Windows EDR e prodotto un report di remediation allineato a ISO 27001.
CVE-2024-49113 — Vulnerabilità DoS su LDAP di Windows (PoC)
Autore: SafeBreach Stato: Corretto (Microsoft, Patch Tuesday di dicembre 2024)
Punteggio CVSSv3: 7.5 (Alto)
Bypass di Windows Server e EDR commerciali
Autore: Tim Shing Stato: Non corretto Punteggio CVSSv3: 7.4 (Alto)
⚠️ Dichiarazione di non responsabilità
Questo repository è destinato esclusivamente a scopi di ricerca sulla sicurezza autorizzati e formativi.
Non utilizzarlo contro alcun sistema senza esplicita autorizzazione scritta del proprietario del sistema.
L'autore non si assume alcuna responsabilità per l'uso improprio di questo codice.
Panoramica della vulnerabilità
| Campo | Dettaglio |
|---|---|
| ID CVE | CVE-2024-49113 |
| Componente interessato | Windows Lightweight Directory Access Protocol (LDAP) |
| Tipo di vulnerabilità | Denial of Service (DoS) |
| Vettore d'attacco | Rete (non autenticato) |
| Sistemi interessati | Windows Server 2019, 2022; Windows 10/11 (senza patch) |
| Patch disponibile | Sì — KB5048239 (dicembre 2024) |
Causa principale
I sistemi Windows non aggiornati espongono LDAP sulla porta 389 senza crittografia, consentendo a un attaccante remoto di innescare un crash tramite una richiesta LDAP malformata, causando lo spegnimento o il riavvio del sistema (DoS). Bypass delle capacità tecniche di Windows EDR - non divulgato #responsabilitàetica
Processo di scoperta e ricerca
Questa vulnerabilità è stata studiata come parte del mio progetto finale sullo scansione automatica delle vulnerabilità e lo sviluppo di exploit.
Metodologia:
- Scansione automatica della rete con Nmap per identificare host con porta 389 aperta
- Validazione della vulnerabilità tramite Nessus (plugin per esposizione LDAP)
- Riproduzione della condizione DoS in un ambiente di laboratorio isolato (VM Windows Server 2022)
- Documentazione del vettore d'attacco, dell'impatto e della mitigazione
Contenuto del repository
├── exploit/
│ └── LdapNightmare.py # PoC — solo uso in laboratorio
| └── logger.py
| └── rpc_call.py
Mitigazione (prospettiva difensiva)
Questa è la parte più importante — sapere come risolvere:
- Applicare immediatamente la patch Microsoft KB5048239 (Patch Tuesday di dicembre 2024)
- Bloccare la porta 389 (LDAP non crittografato) a livello di firewall; imporre solo LDAPS (porta 636)
- Disabilitare LDAP legacy tramite Criteri di gruppo:
Sicurezza di rete: requisiti di firma client LDAP → Richiedi firma - Monitorare il traffico LDAP anomalo utilizzando regole SIEM mirate a connessioni ad alto volume sulla porta 389
- Trattamento del rischio (ISO 27001 Allegato A):
- A.8.8 — Gestione delle vulnerabilità tecniche
- A.8.20 — Controlli di sicurezza delle reti
Ambiente di laboratorio
Tutti i test sono stati condotti in un laboratorio virtuale isolato e offline:
- VMware Workstation (rete solo host)
- Windows Server 2019 (senza patch, target volutamente vulnerabile)
- Kali Linux (macchina attaccante)
Non sono stati coinvolti sistemi di produzione o di terze parti.
Riferimenti
- Avviso di sicurezza Microsoft — CVE-2024-49113
- Voce NVD
- NIST SP 800-115 — Guida tecnica ai test di sicurezza informatica
- ISO/IEC 27001:2022 Controlli dell'Allegato A
Contatti
Tim Shing
📧 [email protected]
🔗 LinkedIn
📍 Hong Kong