
CVE-2024-49113 — Updated!
FYP: Windows Server 2019 上で CVE-2024-49113 の PoC を再現 (SafeBreach 参照)。Windows EDR の検出ギャップを評価し、ISO 27001 準拠の修復レポートを作成しました。
CVE-2024-49113 — Windows LDAP DoS 脆弱性 PoC
著者: SafeBreach 状態: 修正済み(Microsoft、2024年12月 Patch Tuesday)
CVSSv3 スコア: 7.5(高)
バイパス Windows Server および商用 EDR
著者: Tim Shing 状態: 未修正 CVSSv3 スコア: 7.4(高)
⚠️ 免責事項
このリポジトリは、教育および許可されたセキュリティ研究目的 のみに使用されます。
システム所有者からの明示的な書面による許可なしに、いかなるシステムに対しても使用しないでください。
著者は、このコードの誤用に対する責任を一切負いません。
脆弱性の概要
| フィールド | 詳細 |
|---|---|
| CVE ID | CVE-2024-49113 |
| 影響を受けるコンポーネント | Windows ライトウェイトディレクトリアクセスプロトコル (LDAP) |
| 脆弱性の種類 | サービス拒否 (DoS) |
| 攻撃ベクター | ネットワーク(認証不要) |
| 影響を受けるシステム | Windows Server 2019, 2022; Windows 10/11(未修正) |
| パッチの有無 | あり — KB5048239(2024年12月) |
根本原因
未修正の Windows システムは、暗号化なし で LDAP を ポート389 に公開しており、リモートの攻撃者が不正な LDAP リクエストを送信することでクラッシュを引き起こし、システムのシャットダウンまたは再起動(DoS)に至る可能性があります。 Windows EDR のバイパス技術スキルは非開示 #倫理的責任
発見と調査プロセス
この脆弱性は、自動脆弱性スキャンとエクスプロイト開発に関する最終年度プロジェクトの一環として調査されました。
方法論:
- Nmap を使用した自動ネットワークスキャンでポート389が開いているホストを特定
- Nessus(LDAP 公開用プラグイン)を使用した脆弱性の検証
- 隔離されたラボ環境(Windows Server 2022 VM)での DoS 状態の再現
- 攻撃ベクター、影響、および修復策の文書化
リポジトリの内容
├── exploit/
│ └── LdapNightmare.py # PoC — ラボ使用のみ
| └── logger.py
| └── rpc_call.py
修復方法(防御の観点)
これが最も重要な部分です — 修正方法を知ることです:
- Microsoft パッチ KB5048239 を直ちに適用(2024年12月 Patch Tuesday)
- ファイアウォールレベルでポート389(暗号化されていない LDAP)をブロックし、LDAPS(ポート636)のみを許可
- グループポリシーを使用してレガシー LDAP を無効化:
ネットワーク セキュリティ: LDAP クライアント署名要件 → 署名を要求する - SIEM ルールを使用して高容量のポート389接続をターゲットにした異常な LDAP トラフィックを監視
- リスク対応(ISO 27001 附属書 A):
- A.8.8 — 技術的脆弱性の管理
- A.8.20 — ネットワークセキュリティ管理策
ラボ環境
すべてのテストは隔離・オフラインの仮想ラボで実施されました:
- VMware Workstation(ホストオンリーネットワーク)
- Windows Server 2019(未修正、意図的に脆弱なターゲット)
- Kali Linux(攻撃者マシン)
実稼働システムやサードパーティのシステムは一切関与していません。
参考文献
- Microsoft セキュリティアドバイザリ — CVE-2024-49113
- NVD エントリ
- NIST SP 800-115 — 情報セキュリティテストの技術ガイド
- ISO/IEC 27001:2022 附属書 A 管理策
連絡先
Tim Shing
📧 [email protected]
🔗 LinkedIn
📍 香港