Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2024-38077-madlicense_reproduction — CVE 재현: cve-2024-38077-madlicense_reproduction | Kitploit
도구/GitHubGitHub/razureink/cve-2024-38077-madlicense_reproduction
Vulnerability AnalysisExploitationPenetration TestingRemote Access ToolBinary Exploitation
GitHubrazureink/cve-2024-38077-madlicense_reproduction

cve-2024-38077-madlicense_reproduction

CVE 재현: cve-2024-38077-madlicense_reproduction

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
28일 전아직 검토되지 않음

CVE-2024-38077: Windows 원격 데스크톱 라이선싱 서비스 원격 코드 실행("MadLicense")

I. 취약점 개요

  • CVE ID: CVE-2024-38077
  • 별칭: MadLicense
  • CVSS 점수: 9.8 (Critical)
  • 유형: 힙 기반 버퍼 오버플로우 (CWE-122)
  • 발견자: Ver, Lewis Lee, Zhiniang Peng
  • 설명: Windows 원격 데스크톱 라이선싱(RDL) 서비스에서 발생하는 인증 전(pre-authentication), 제로 클릭(0-click) 원격 코드 실행 취약점입니다. 인증되지 않은 공격자는 mstlsap.dll / tlslicense.dll이 노출하는 RPC over TCP 엔드포인트에 조작된 RPC 패킷을 전송하여 힙 버퍼 오버플로우를 유발하고, 이를 통해 SYSTEM 권한으로 임의 코드를 실행할 수 있습니다.

II. 기술적 세부 사항

원격 데스크톱 라이선싱 서비스는 TCP 135 포트(RPC 엔드포인트 매퍼)를 통해 접근 가능한 RPC 동적 엔드포인트(일반적으로 49664–49681 포트)에서 수신 대기합니다. 이 취약점은 라이선싱 서비스의 힙 메모리 관리 내 LicensingSendResponse 또는 관련 RPC 인터페이스 핸들러에 존재합니다. 비정상적으로 크거나 잘못된 형식의 LicensingBinary 구조체가 포함된 특수하게 조작된 라이선싱 프로토콜 요청을 전송하면, 서비스가 불충분한 크기의 힙 버퍼에 안전하지 않은 memcpy를 수행하여 인접한 힙 메타데이터를 손상시키고 코드 실행을 가능하게 합니다.

주요 특징:

  • 인증 전(Pre-auth): 유효한 자격 증명이나 RDP 세션이 필요하지 않습니다.
  • 제로 클릭(0-click): 대상 사용자의 상호 작용이 필요하지 않습니다.
  • 네트워크 벡터: 네트워크를 통해 원격으로 악용됩니다.
  • 영향: 대상 Windows Server의 완전한 SYSTEM 수준 장악.

III. 영향을 받는 버전

이전 버전(Windows 2000 Server, Server 2003, Server 2008)도 RDL 서비스가 활성화된 경우 영향을 받을 수 있습니다.

IV. 환경 설정

  1. 가상 머신에 지원되는 Windows Server 버전(2008–2025)을 설치합니다.
  2. 서버 관리자를 통해 원격 데스크톱 라이선싱 역할이 설치되었는지 확인합니다:
    • 역할 및 기능 추가 → 원격 데스크톱 서비스 → 원격 데스크톱 라이선싱
  3. 서비스를 시작/확인합니다:
    • net start "Remote Desktop Licensing"
  4. 서비스가 수신 대기 중인지 확인합니다:
    • netstat -an | findstr LISTENING
    • RDL 서비스는 동적 RPC 엔드포인트를 등록합니다. RPC 엔드포인트 매퍼 도구로 135 포트를 쿼리합니다.
  5. 대상 VM을 프로덕션 네트워크에서 격리합니다 — PoC는 기본적으로 크래시를 유발합니다.

V. 재현 단계

  1. RDL 서비스가 노출된 대상 Windows Server에 대해 PoC 스크립트를 실행합니다:
    root@kitploit:~
    python exploit.py --target <TARGET_IP>
    
  2. 대상에서 tlslicense.dll 서비스의 크래시 또는 시스템 크래시(힙 손상 심각도에 따라 BSOD)를 모니터링합니다.
  3. 오버플로우를 검증하려면 익스플로잇을 트리거하기 전에 디버거(WinDbg)를 RDL 서비스를 호스팅하는 svchost.exe에 연결하고 액세스 위반을 관찰합니다.

VI. PoC 코드

이 디렉터리의 동봉된 스크립트 exploit.py에는 MadLicense 공격의 재현이 포함되어 있습니다. RPC over TCP를 통해 대상 RDL 서비스에 연결하고, 비정상적으로 큰 바이너리 blob이 포함된 잘못된 형식의 라이선싱 요청을 구성하여 힙 버퍼 오버플로우를 트리거합니다.

VII. 완화 방안

  • 패치: Microsoft 2024년 7월 패치 화요일의 공식 보안 업데이트(Windows 버전에 따라 KB5040426 / KB5040430 / KB5040434 / KB5040437)를 설치합니다.
  • 차선책:
    • 필요하지 않은 경우 원격 데스크톱 라이선싱 서비스를 비활성화합니다:
      root@kitploit:~
      sc stop "Remote Desktop Licensing"
      sc config "Remote Desktop Licensing" start= disabled
      
    • 필요한 RPC 트래픽만 허용하면서 방화벽에서 인바운드 RPC 동적 포트(TCP 49152–65535 / 49664–49681)를 차단합니다.
    • 네트워크 세분화를 통해 TCP/135 및 RPC 동적 포트에 대한 접근을 제한합니다.

VIII. 참고 자료

  • Microsoft 보안 대응 센터: CVE-2024-38077
  • https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38077
  • https://nvd.nist.gov/vuln/detail/CVE-2024-38077
  • Xing (Ver) L., Lewis Lee, Zhiniang Peng — 최초 공개
  • https://attackerkb.com/topics/CVE-2024-38077
도구 다운로드
제품영향
Windows Server 2008 R2 (모든 에디션)RCE
Windows Server 2012 / 2012 R2RCE
Windows Server 2016RCE
Windows Server 2019RCE
Windows Server 2022RCE
Windows Server 2025RCE