업데이트로 돌아가기
UpdatedJul 28, 2026

CVE-2024-49113 — Updated!

FYP: Windows Server 2019에서 CVE-2024-49113 PoC를 재현함(SafeBreach 참조). Windows EDR 탐지 격차를 평가하고 ISO 27001에 부합하는 수정 보고서를 작성함.

공유

CVE-2024-49113 — Windows LDAP DoS 취약점 PoC

저자: SafeBreach 상태: 패치됨 (Microsoft, 2024년 12월 패치 화요일)
CVSSv3 점수: 7.5 (High)


Windows Server 및 상용 EDR 우회

저자: Tim Shing 상태: 미패치 CVSSv3 점수: 7.4 (High)


⚠️ 면책 조항

이 저장소는 교육 및 승인된 보안 연구 목적으로만 제공됩니다.
소유자의 명시적 서면 허가 없이 어떤 시스템에도 사용하지 마십시오.
저자는 이 코드의 오용에 대해 어떠한 책임도 지지 않습니다.


취약점 개요

필드세부 정보
CVE IDCVE-2024-49113
영향받는 구성 요소Windows 경량 디렉터리 액세스 프로토콜(LDAP)
취약점 유형서비스 거부(DoS)
공격 벡터네트워크(비인증)
영향받는 시스템Windows Server 2019, 2022; Windows 10/11 (미패치)
패치 가능 여부예 — KB5048239 (2024년 12월)

근본 원인

패치되지 않은 Windows 시스템은 암호화 없이 포트 389에서 LDAP를 노출하며, 원격 공격자는 잘못된 형식의 LDAP 요청을 통해 크래시를 유발하여 시스템 종료 또는 재시작(DoS)을 초래할 수 있습니다. Windows EDR 우회 기술 비공개 #윤리적 책임


발견 및 연구 과정

이 취약점은 자동화된 취약점 스캐닝 및 익스플로잇 개발에 관한 졸업 프로젝트의 일환으로 조사되었습니다.

방법론:

  1. Nmap을 이용한 자동 네트워크 스캐닝으로 포트 389가 열린 호스트 식별
  2. Nessus를 이용한 취약점 검증(LDAP 노출 플러그인)
  3. 격리된 실험실 환경(Windows Server 2022 VM)에서 DoS 조건 재현
  4. 공격 벡터, 영향 및 해결 방안 문서화

저장소 구성

├── exploit/
│   └── LdapNightmare.py   # PoC — lab use only
|   └── logger.py
|   └── rpc_call.py


해결 방안(방어 관점)

이 부분이 가장 중요합니다 — 수정 방법을 아는 것:

  1. Microsoft 패치 KB5048239를 즉시 적용 (2024년 12월 패치 화요일)
  2. 방화벽 수준에서 포트 389(암호화되지 않은 LDAP) 차단; LDAPS(포트 636)만 허용
  3. 그룹 정책을 통해 레거시 LDAP 비활성화: Network security: LDAP client signing requirements → Require signing
  4. 대용량 포트 389 연결을 대상으로 하는 SIEM 규칙을 사용하여 비정상 LDAP 트래픽 모니터링
  5. 위험 처리 (ISO 27001 부속서 A):
    • A.8.8 — 기술적 취약점 관리
    • A.8.20 — 네트워크 보안 통제

실험실 환경

모든 테스트는 격리된 오프라인 가상 실험실에서 수행되었습니다:

  • VMware Workstation(호스트 전용 네트워크)
  • Windows Server 2019(의도적으로 취약하게 설정된 미패치 대상)
  • Kali Linux(공격자 시스템)

프로덕션 또는 타사 시스템은 포함되지 않았습니다.


참고 자료


연락처

Tim Shing
📧 [email protected]
🔗 LinkedIn
📍 홍콩

카테고리