
CVE 재현: cve-2024-38077-madlicense_reproduction
mstlsap.dll / tlslicense.dll이 노출하는 RPC over TCP 엔드포인트에 조작된 RPC 패킷을 전송하여 힙 버퍼 오버플로우를 유발하고, 이를 통해 SYSTEM 권한으로 임의 코드를 실행할 수 있습니다.원격 데스크톱 라이선싱 서비스는 TCP 135 포트(RPC 엔드포인트 매퍼)를 통해 접근 가능한 RPC 동적 엔드포인트(일반적으로 49664–49681 포트)에서 수신 대기합니다. 이 취약점은 라이선싱 서비스의 힙 메모리 관리 내 LicensingSendResponse 또는 관련 RPC 인터페이스 핸들러에 존재합니다. 비정상적으로 크거나 잘못된 형식의 LicensingBinary 구조체가 포함된 특수하게 조작된 라이선싱 프로토콜 요청을 전송하면, 서비스가 불충분한 크기의 힙 버퍼에 안전하지 않은 memcpy를 수행하여 인접한 힙 메타데이터를 손상시키고 코드 실행을 가능하게 합니다.
주요 특징:
이전 버전(Windows 2000 Server, Server 2003, Server 2008)도 RDL 서비스가 활성화된 경우 영향을 받을 수 있습니다.
net start "Remote Desktop Licensing"netstat -an | findstr LISTENINGpython exploit.py --target <TARGET_IP>
tlslicense.dll 서비스의 크래시 또는 시스템 크래시(힙 손상 심각도에 따라 BSOD)를 모니터링합니다.svchost.exe에 연결하고 액세스 위반을 관찰합니다.이 디렉터리의 동봉된 스크립트 exploit.py에는 MadLicense 공격의 재현이 포함되어 있습니다. RPC over TCP를 통해 대상 RDL 서비스에 연결하고, 비정상적으로 큰 바이너리 blob이 포함된 잘못된 형식의 라이선싱 요청을 구성하여 힙 버퍼 오버플로우를 트리거합니다.
sc stop "Remote Desktop Licensing"
sc config "Remote Desktop Licensing" start= disabled
| 제품 | 영향 |
|---|
| Windows Server 2008 R2 (모든 에디션) | RCE |
| Windows Server 2012 / 2012 R2 | RCE |
| Windows Server 2016 | RCE |
| Windows Server 2019 | RCE |
| Windows Server 2022 | RCE |
| Windows Server 2025 | RCE |