
Reprodução de CVE: cve-2024-38077-madlicense_reproduction
RPC over TCP exposto por mstlsap.dll / tlslicense.dll, acionando um estouro de buffer baseado em heap que leva à execução arbitrária de código no contexto de SYSTEM.O Serviço de Licenciamento da Área de Trabalho Remota escuta em endpoints RPC dinâmicos (normalmente portas 49664–49681) acessíveis via porta TCP 135 (RPC Endpoint Mapper). A vulnerabilidade reside no LicensingSendResponse ou no manipulador de interface RPC relacionado, dentro do gerenciamento de memória heap do serviço de licenciamento. Ao enviar uma solicitação de protocolo de licenciamento especialmente elaborada com uma estrutura LicensingBinary excessivamente grande ou malformada, o serviço executa um memcpy inseguro para um buffer de heap de tamanho insuficiente, corrompendo os metadados adjacentes do heap e permitindo a execução de código.
Principais aspectos:
| Produto | Impacto |
|---|---|
| Windows Server 2008 R2 (todas as edições) | RCE |
| Windows Server 2012 / 2012 R2 | RCE |
| Windows Server 2016 | RCE |
| Windows Server 2019 | RCE |
| Windows Server 2022 | RCE |
| Windows Server 2025 | RCE |
Versões anteriores (Windows 2000 Server, Server 2003, Server 2008) também podem ser afetadas se o serviço RDL estiver habilitado.
net start "Remote Desktop Licensing"netstat -an | findstr LISTENINGpython exploit.py --target <TARGET_IP>
tlslicense.dll ou um travamento do sistema (BSOD, dependendo da gravidade da corrupção do heap).svchost.exe que hospeda o serviço RDL antes de acionar o exploit e observe a violação de acesso.O script exploit.py incluído neste diretório contém uma reprodução do ataque MadLicense. Ele se conecta ao serviço RDL alvo via RPC sobre TCP, constrói uma solicitação de licenciamento malformada com um blob binário de tamanho excessivo e aciona o estouro de buffer baseado em heap.
sc stop "Remote Desktop Licensing"
sc config "Remote Desktop Licensing" start= disabled