
Exploit para CVE-2024-49112, uma vulnerabilidade crítica de RCE no Windows LDAP, que aciona uma falha por meio de interações elaboradas de Netlogon e LDAP.
Um exploit para CVE-2024-49112 relatado por Yuki Chen (@guhe120). Uma vulnerabilidade no Windows Lightweight Directory Access Protocol (LDAP).
Criado pela SafeBreach Labs (publicado em 1º de janeiro de 2025). Para a análise técnica completa da vulnerabilidade e como conseguimos explorá-la, confira a postagem do blog aqui
CVE-2024-49112 é uma vulnerabilidade crítica no cliente LDAP do Windows que, de acordo com a Microsoft, permite execução remota de código. Este exploit aproveita a vulnerabilidade para travar sistemas Windows Server alvo ao interagir com seu Netlogon Remote Protocol (NRPC) e cliente LDAP.
https://github.com/user-attachments/assets/1cbda4a9-943a-4e07-a95a-b20e45863ec3
Instalar Dependências:
Certifique-se de que todos os pacotes Python necessários estejam instalados. Você pode instalá-los usando pip e o arquivo requirements.txt fornecido:
pip install -r requirements.txt
Configurar o Exploit:
target_ip: Endereço IP da máquina alvo.port: Porta TCP para comunicação RPC (padrão: 49664).listen_port: Porta UDP para o servidor do exploit escutar (padrão: 389). Se não for alterada, a ferramenta precisa ser executada com privilégios de administrador ou root.domain_name: Um nome de domínio na internet que o atacante possua. Este domínio deve ter dois registros DNS SRV sob ele. (Registros SRV mapeiam um domínio para uma porta e outro domínio):
domain_name -> listen_port hostname da máquina do atacantedomain_name -> listen_port hostname da máquina do atacantehostname da máquina do atacante funcionará assumindo que o servidor vítima possa encontrar a máquina do atacante pelo seu hostname usando NBNS. Em vez do hostname do atacante, este valor pode ser substituído por um nome de domínio na internet que aponte para o IP de um servidor LDAP malicioso que explora a vulnerabilidade.account: Parâmetro de nome de conta (padrão: Administrator).site_name: Parâmetro de nome de site (padrão: string vazia).python LdapNightmare.py <target_ip> --domain-name <domain_name> [opções]
Exemplo:
python LdapNightmare.py 192.168.1.100 --domain-name example.com
Inicia o Servidor do Exploit:
O script inicia um servidor LDAP assíncrono que escuta conexões de entrada na porta UDP especificada.
Invoca DsrGetDcNameEx2:
O script chama a função DsrGetDcNameEx2 via Netlogon Remote Protocol para acionar o servidor vítima a enviar uma consulta LDAP ao atacante.
Aciona a Vulnerabilidade:
Ao enviar uma resposta especialmente elaborada, o exploit aciona a vulnerabilidade CVE-2024-49112, fazendo o servidor vítima travar.
| Or Yair | Shahak Morag | |
|---|---|---|
| Or Yair | Shahak Morag | |
| @oryair1999 | @shahakmo |