
CVE-2024-49113 — Updated!
FYP: PoC reproduzido do CVE-2024-49113 no Windows Server 2019 (ref. SafeBreach); avaliou lacunas de detecção do Windows EDR e produziu relatório de remediação alinhado à ISO 27001.
CVE-2024-49113 — PoC de Vulnerabilidade de DoS no LDAP do Windows
Autor: SafeBreach Estado: Corrigido (Microsoft, Patch Tuesday de dezembro de 2024)
Pontuação CVSSv3: 7.5 (Alta)
Bypass de Windows Server e comercial EDR
Autor: Tim Shing Estado: Não corrigido Pontuação CVSSv3: 7.4 (Alta)
⚠️ Aviso Legal
Este repositório é para fins de pesquisa de segurança educacional e autorizada.
Não utilize isto contra qualquer sistema sem permissão explícita por escrito do proprietário do sistema.
O autor não aceita qualquer responsabilidade pela utilização indevida deste código.
Visão Geral da Vulnerabilidade
| Campo | Detalhe |
|---|---|
| ID do CVE | CVE-2024-49113 |
| Componente Afetado | Windows Lightweight Directory Access Protocol (LDAP) |
| Tipo de Vulnerabilidade | Negação de Serviço (DoS) |
| Vetor de Ataque | Rede (não autenticado) |
| Sistemas Afetados | Windows Server 2019, 2022; Windows 10/11 (sem correção) |
| Correção Disponível | Sim — KB5048239 (dezembro de 2024) |
Causa Raiz
Os sistemas Windows sem correção expõem o LDAP na porta 389 sem criptografia, permitindo que um atacante remoto provoque uma falha através de um pedido LDAP malformado, resultando no encerramento ou reinício do sistema (DoS). Bypass de EDR do Windows, habilidade técnica não divulgada #responsabilidade ética
Processo de Descoberta e Investigação
Esta vulnerabilidade foi investigada como parte do meu Projeto Final de Curso sobre varredura automatizada de vulnerabilidades e desenvolvimento de exploits.
Metodologia:
- Varredura automatizada de rede com Nmap para identificar hosts com a porta 389 aberta
- Validação de vulnerabilidades usando Nessus (plugin para exposição de LDAP)
- Reprodução da condição de DoS em um ambiente de laboratório isolado (VM do Windows Server 2022)
- Documentação do vetor de ataque, impacto e remediação
Conteúdo do Repositório
├── exploit/
│ └── LdapNightmare.py # PoC — lab use only
| └── logger.py
| └── rpc_call.py
Remediação (Perspectiva de Defesa)
Esta é a parte mais importante — saber como corrigir:
- Aplique a correção KB5048239 da Microsoft imediatamente (Patch Tuesday de dezembro de 2024)
- Bloqueie a porta 389 (LDAP não criptografado) no nível do firewall; imponha apenas LDAPS (porta 636)
- Desative o LDAP legado através da Política de Grupo:
Network security: LDAP client signing requirements → Require signing - Monitore o tráfego LDAP anômalo usando regras de SIEM direcionadas a conexões de alto volume na porta 389
- Tratamento de risco (Anexo A da ISO 27001):
- A.8.8 — Gestão de vulnerabilidades técnicas
- A.8.20 — Controles de segurança de redes
Ambiente de Laboratório
Todos os testes foram realizados em um laboratório virtual isolado e offline:
- VMware Workstation (rede host-only)
- Windows Server 2019 (sem correção, alvo intencionalmente vulnerável)
- Kali Linux (máquina do atacante)
Nenhum sistema de produção ou de terceiros esteve envolvido.
Referências
- Aviso de Segurança da Microsoft — CVE-2024-49113
- Registro NVD
- NIST SP 800-115 — Guia Técnico para Testes de Segurança da Informação
- Controles do Anexo A da ISO/IEC 27001:2022
Contato
Tim Shing
📧 [email protected]
🔗 LinkedIn
📍 Hong Kong