
UpdatedJul 28, 2026
CVE-2024-49113 — Updated!
FYP: Windows Server 2019에서 CVE-2024-49113 PoC를 재현함(SafeBreach 참조). Windows EDR 탐지 격차를 평가하고 ISO 27001에 부합하는 수정 보고서를 작성함.
CVE-2024-49113 — Windows LDAP DoS 취약점 PoC
저자: SafeBreach 상태: 패치됨 (Microsoft, 2024년 12월 패치 화요일)
CVSSv3 점수: 7.5 (High)
Windows Server 및 상용 EDR 우회
저자: Tim Shing 상태: 미패치 CVSSv3 점수: 7.4 (High)
⚠️ 면책 조항
이 저장소는 교육 및 승인된 보안 연구 목적으로만 제공됩니다.
소유자의 명시적 서면 허가 없이 어떤 시스템에도 사용하지 마십시오.
저자는 이 코드의 오용에 대해 어떠한 책임도 지지 않습니다.
취약점 개요
| 필드 | 세부 정보 |
|---|---|
| CVE ID | CVE-2024-49113 |
| 영향받는 구성 요소 | Windows 경량 디렉터리 액세스 프로토콜(LDAP) |
| 취약점 유형 | 서비스 거부(DoS) |
| 공격 벡터 | 네트워크(비인증) |
| 영향받는 시스템 | Windows Server 2019, 2022; Windows 10/11 (미패치) |
| 패치 가능 여부 | 예 — KB5048239 (2024년 12월) |
근본 원인
패치되지 않은 Windows 시스템은 암호화 없이 포트 389에서 LDAP를 노출하며, 원격 공격자는 잘못된 형식의 LDAP 요청을 통해 크래시를 유발하여 시스템 종료 또는 재시작(DoS)을 초래할 수 있습니다. Windows EDR 우회 기술 비공개 #윤리적 책임
발견 및 연구 과정
이 취약점은 자동화된 취약점 스캐닝 및 익스플로잇 개발에 관한 졸업 프로젝트의 일환으로 조사되었습니다.
방법론:
- Nmap을 이용한 자동 네트워크 스캐닝으로 포트 389가 열린 호스트 식별
- Nessus를 이용한 취약점 검증(LDAP 노출 플러그인)
- 격리된 실험실 환경(Windows Server 2022 VM)에서 DoS 조건 재현
- 공격 벡터, 영향 및 해결 방안 문서화
저장소 구성
├── exploit/
│ └── LdapNightmare.py # PoC — lab use only
| └── logger.py
| └── rpc_call.py
해결 방안(방어 관점)
이 부분이 가장 중요합니다 — 수정 방법을 아는 것:
- Microsoft 패치 KB5048239를 즉시 적용 (2024년 12월 패치 화요일)
- 방화벽 수준에서 포트 389(암호화되지 않은 LDAP) 차단; LDAPS(포트 636)만 허용
- 그룹 정책을 통해 레거시 LDAP 비활성화:
Network security: LDAP client signing requirements → Require signing - 대용량 포트 389 연결을 대상으로 하는 SIEM 규칙을 사용하여 비정상 LDAP 트래픽 모니터링
- 위험 처리 (ISO 27001 부속서 A):
- A.8.8 — 기술적 취약점 관리
- A.8.20 — 네트워크 보안 통제
실험실 환경
모든 테스트는 격리된 오프라인 가상 실험실에서 수행되었습니다:
- VMware Workstation(호스트 전용 네트워크)
- Windows Server 2019(의도적으로 취약하게 설정된 미패치 대상)
- Kali Linux(공격자 시스템)
프로덕션 또는 타사 시스템은 포함되지 않았습니다.
참고 자료
- Microsoft 보안 권고 — CVE-2024-49113
- NVD 항목
- NIST SP 800-115 — 정보 보안 테스트 기술 가이드
- ISO/IEC 27001:2022 부속서 A 통제 사항
연락처
Tim Shing
📧 [email protected]
🔗 LinkedIn
📍 홍콩