Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-41089 — CVE-2026-41089 PoC — Overflow del buffer di stack in Netlogon CLDAP (CVSS 9.8 CRITICO) | Kitploit
Strumenti/GitHubGitHub/0xabcd01/cve-2026-41089
Analisi delle VulnerabilitàExploitPenetration TestingApprendimento e FormazioneBinary Exploitation
GitHub0xabcd01/cve-2026-41089

CVE-2026-41089

CVE-2026-41089 PoC — Overflow del buffer di stack in Netlogon CLDAP (CVSS 9.8 CRITICO)

Vedi Repository
209672 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-41089

root@kitploit:~
 ██████╗██╗   ██╗███████╗    ██╗  ██╗ ██╗ ██████╗  ██████╗
██╔════╝██║   ██║██╔════╝    ██║  ██║███║██╔═████╗██╔═████╗
██║     ██║   ██║█████╗      ███████║╚██║██║██╔██║██║██╔██║
██║     ╚██╗ ██╔╝██╔══╝      ██╔══██║ ██║████╔╝██║████╔╝██║
╚██████╗ ╚████╔╝ ███████╗    ██║  ██║ ██║╚██████╔╝╚██████╔╝
 ╚═════╝  ╚═══╝  ╚══════╝    ╚═╝  ╚═╝ ╚═╝ ╚═════╝  ╚═════╝

Esecuzione di codice remota in Windows Netlogon tramite stack buffer overflow in CLDAP

CVSS CWE Python License


Un singolo pacchetto UDP sulla porta 389 provoca un overflow di un buffer dello stack di 528 byte all'interno di LSASS su qualsiasi controller di dominio Windows non aggiornato. Il processo si arresta in modo anomalo. Il DC si riavvia in circa 60 secondi. Non è richiesta alcuna autenticazione.

Vettore d'attaccoUDP 389 (CLDAP), pre-autenticazione, zero credenziali
ImpattoCrash di LSASS, riavvio del DC, potenziale RCE
CWECWE-121 (Overflow del buffer basato su stack)
Vettore CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Pubblicato12 maggio 2026 da Microsoft

Avvio rapido

root@kitploit:~
python3 poc.py 10.0.50.21 corp.local

Tre fasi: ping normale per confermare che il DC è attivo, ping di overflow con un nome utente di 130 caratteri, verifica della vitalità. Richiede circa 10 secondi.

Sistemi interessati

Ogni versione di Windows Server in esecuzione come controller di dominio:

Causa principale

NlGetLocalPingResponse alloca un buffer dello stack di 528 byte e lo passa a BuildSamLogonResponse. Questa funzione chiama NetpLogonPutUnicodeString per scrivere il nome del server, il nome del dominio, i GUID e il nome utente controllato dall'attaccante nel buffer.

Il bug: NetpLogonPutUnicodeString riceve una lunghezza massima in byte, ma la interpreta come un conteggio di WCHAR. Ogni stringa scritta attraverso questo percorso occupa il doppio dello spazio previsto. Il campo "User" nel filtro CLDAP (fino a 130 wchar, 260 byte sul filo) spinge la scrittura combinata oltre il limite di 528 byte.

root@kitploit:~
I_NetLogonLdapLookupEx
  -> NlGetLocalPingResponse           // buffer stack da 528 byte
    -> LogonRequestHandler
      -> BuildSamLogonResponse
        -> NetpLogonPutUnicodeString   // confusione byte/WCHAR

Utilizzo

root@kitploit:~
python3 poc.py <ip_target> <nome_dominio> [opzioni]
FlagDescrizioneDefault
-lLunghezza del nome utente in caratteri130
root@kitploit:~
# Test di connettività (nome utente breve, nessun overflow)
python3 poc.py 10.0.50.21 corp.local

# Tentativo di overflow predefinito
python3 poc.py 10.0.50.21 corp.local -l 130

# Payload più grande, timeout più lungo per reti lente
python3 poc.py 10.0.50.21 corp.local -l 200 -t 10

Richiede Python 3.8+. Nessun pacchetto di terze parti.

Come funziona

  1. Fase 1. Un ping CLDAP normale con nome utente "testuser" conferma che il target risponde sulla porta UDP 389.
  2. Fase 2. La stessa struttura di pacchetto, ma il nome utente è di 130+ caratteri "A". Questo spinge i dati serializzati oltre il limite del buffer dello stack. Se LSASS si arresta, la recv scade.
  3. Fase 3. Dopo un ritardo configurabile, un secondo ping normale verifica se il DC è ancora attivo. Nessuna risposta = crash di LSASS confermato.

L'overflow provoca un denial of service (crash di LSASS, riavvio del DC). In teoria è possibile un RCE tramite corruzione dello stack. Questo PoC non tenta l'esecuzione di codice.

Rilevamento

Rete. Analizzare il traffico CLDAP alla ricerca di richieste di ricerca in cui l'attributo "User" del filtro supera i 20-30 caratteri. I normali ping del localizzatore DC utilizzano nomi di account di servizio (stringhe brevi).

Host. Monitorare i crash di LSASS legati a netlogon.dll (Event ID 1000). Abilitare la registrazione di debug di Netlogon:

root@kitploit:~
nltest /dbflag:0x2080ffff

Mitigazione

  • Installare l'aggiornamento di sicurezza Microsoft di maggio 2026
  • Limitare le connessioni UDP 389 in entrata alle subnet di gestione fidate
  • Per le versioni legacy di Server non coperte da ESU: 0patch fornisce micropatch (fix a singola istruzione: mov edx, 0x40 per dimezzare la lunghezza massima del nome utente)

Riferimenti

  • Guida agli aggiornamenti di sicurezza Microsoft
  • NVD - CVE-2026-41089
  • Analisi e Micropatch di 0patch
  • Reverse Engineering di Aretiq AI
  • RFC 4511 - LDAP
  • MS-ADTS - CLDAP DC Locator

Legale. Questo codice esiste per scopi di ricerca e formazione sulla sicurezza autorizzata. Testare solo su sistemi di propria proprietà o per i quali si dispone di autorizzazione scritta. L'accesso non autorizzato a sistemi informatici viola il CFAA e leggi equivalenti nella maggior parte delle giurisdizioni.

Licenza MIT

Scarica lo strumento
Versione ServerFix applicato in
2012 / 2012 R2Solo patch ESU
201610.0.14393.9140
201910.0.17763.8755
202210.0.20348.5074
2022 23H210.0.25398.2330
202510.0.26100.32772
-tTimeout di ricezione UDP (secondi)5
-dRitardo tra overflow e verifica vitalità (secondi)3