Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2024-38077-madlicense_reproduction — Riproduzione CVE: cve-2024-38077-madlicense_reproduction | Kitploit
Strumenti/GitHubGitHub/razureink/cve-2024-38077-madlicense_reproduction
Analisi delle VulnerabilitàExploitPenetration TestingStrumento di Accesso RemotoBinary Exploitation
GitHubrazureink/cve-2024-38077-madlicense_reproduction

cve-2024-38077-madlicense_reproduction

Riproduzione CVE: cve-2024-38077-madlicense_reproduction

Vedi Repository
51 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-38077: Esecuzione di codice in remoto nel servizio Windows Remote Desktop Licensing ("MadLicense")

I. Panoramica della vulnerabilità

  • CVE ID: CVE-2024-38077
  • Alias: MadLicense
  • Punteggio CVSS: 9.8 (Critico)
  • Tipo: Buffer overflow basato su heap (CWE-122)
  • Scoperto da: Ver, Lewis Lee, Zhiniang Peng
  • Descrizione: Una vulnerabilità di esecuzione di codice in remoto pre-autenticazione e zero-click nel servizio Windows Remote Desktop Licensing (RDL). Un attaccante non autenticato può inviare un pacchetto RPC appositamente modificato all'endpoint RPC over TCP esposto da mstlsap.dll / tlslicense.dll, attivando un buffer overflow basato su heap che porta all'esecuzione di codice arbitrario nel contesto di SYSTEM.

II. Dettagli tecnici

Il servizio Remote Desktop Licensing è in ascolto su endpoint RPC dinamici (in genere porte 49664–49681) raggiungibili tramite la porta TCP 135 (RPC Endpoint Mapper). La vulnerabilità risiede nel gestore dell'interfaccia RPC LicensingSendResponse o correlato, all'interno della gestione della memoria heap del servizio di licenza. Inviando una richiesta di protocollo di licenza appositamente modificata con una struttura LicensingBinary troppo grande o malformata, il servizio esegue una memcpy non sicura in un buffer heap di dimensioni insufficienti, corrompendo i metadati heap adiacenti e consentendo l'esecuzione di codice.

Aspetti chiave:

  • Pre-autenticazione: Non sono richieste credenziali valide o sessioni RDP.
  • Zero-click: Nessuna interazione utente sul target.
  • Vettore di rete: Sfruttabile da remoto tramite la rete.
  • Impatto: Compromissione completa del Windows Server target a livello di SYSTEM.

III. Versioni interessate

ProdottoImpatto
Windows Server 2008 R2 (tutte le edizioni)RCE
Windows Server 2012 / 2012 R2RCE
Windows Server 2016RCE
Windows Server 2019RCE
Windows Server 2022RCE
Windows Server 2025RCE

Le versioni precedenti (Windows 2000 Server, Server 2003, Server 2008) potrebbero essere interessate se il servizio RDL è abilitato.

IV. Configurazione dell'ambiente

  1. Installare una versione supportata di Windows Server (2008–2025) in una macchina virtuale.
  2. Assicurarsi che il ruolo Remote Desktop Licensing sia installato tramite Server Manager:
    • Aggiunta ruoli e funzionalità → Servizi Desktop remoto → Licenza Desktop remoto
  3. Avviare/verificare il servizio:
    • net start "Remote Desktop Licensing"
  4. Confermare che il servizio sia in ascolto:
    • netstat -an | findstr LISTENING
    • Il servizio RDL registra endpoint RPC dinamici. Interrogare la porta 135 con uno strumento di RPC endpoint mapper.
  5. Isolare la VM target dalle reti di produzione — il PoC causerà un crash per impostazione predefinita.

V. Passaggi per la riproduzione

  1. Eseguire lo script PoC contro un Windows Server target con il servizio RDL esposto:
    root@kitploit:~
    python exploit.py --target <TARGET_IP>
    
  2. Sul target, monitorare un crash del servizio tlslicense.dll o un crash di sistema (BSOD a seconda della gravità della corruzione dell'heap).
  3. Per verificare l'overflow, collegare un debugger (WinDbg) al processo svchost.exe che ospita il servizio RDL prima di attivare l'exploit e osservare l'access violation.

VI. Codice PoC

Lo script exploit.py incluso in questa directory contiene una riproduzione dell'attacco MadLicense. Si connette al servizio RDL target tramite RPC su TCP, costruisce una richiesta di licenza malformata con un blob binario di dimensioni eccessive e attiva il buffer overflow basato su heap.

VII. Mitigazione

  • Patch: Installare l'aggiornamento di sicurezza ufficiale dal Patch Tuesday di Microsoft di luglio 2024 (KB5040426 / KB5040430 / KB5040434 / KB5040437 a seconda della versione di Windows).
  • Soluzione alternativa:
    • Disabilitare il servizio Remote Desktop Licensing se non necessario:
      root@kitploit:~
      sc stop "Remote Desktop Licensing"
      sc config "Remote Desktop Licensing" start= disabled
      
    • Bloccare nel firewall le porte RPC dinamiche in ingresso (TCP 49152–65535 / 49664–49681) consentendo solo il traffico RPC necessario.
    • Limitare l'accesso alla porta TCP/135 e alle porte RPC dinamiche tramite segmentazione della rete.

VIII. Riferimenti

  • Microsoft Security Response Center: CVE-2024-38077
  • https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38077
  • https://nvd.nist.gov/vuln/detail/CVE-2024-38077
  • Xing (Ver) L., Lewis Lee, Zhiniang Peng — Divulgazione originale
  • https://attackerkb.com/topics/CVE-2024-38077
Scarica lo strumento