Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2024-49113-ldap_nightmare_reproduction — Reprodução de cve-2024-49113-ldap_nightmare_reproduction | Kitploit
Ferramentas/GitHubGitHub/razureink/cve-2024-49113-ldap_nightmare_reproduction
Análise de VulnerabilidadesExploraçãoTestes de PenetraçãoAprendizado e EducaçãoRed TeamingExploração de BináriosLabs e Prática
GitHubrazureink/cve-2024-49113-ldap_nightmare_reproduction

cve-2024-49113-ldap_nightmare_reproduction

Reprodução de cve-2024-49113-ldap_nightmare_reproduction

Ver Repositório
2há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-49113 — Pesadelo LDAP

Execução Remota de Código no Cliente LDAP do Windows (Estouro de Buffer Baseado em Heap)

CampoValor
CVECVE-2024-49113
ApelidoPesadelo LDAP
CVSS 3.19.8 — CRÍTICO
CWECWE-122 — Estouro de Buffer Baseado em Heap
Descoberto porSafeBreach (PoC publicado em janeiro de 2025)
ExploraçãoExploração ativa em ambiente real confirmada
CorreçãoMicrosoft Patch Tuesday de dezembro de 2024 (KB5048685 / KB5048652)

1. Visão Geral

O CVE-2024-49113 é uma vulnerabilidade crítica de estouro de buffer baseado em heap na biblioteca do cliente LDAP do Windows (wldap32.dll). Um atacante remoto não autenticado pode acionar a vulnerabilidade enviando uma resposta LDAP especialmente criada para uma máquina Windows vítima que emita uma consulta LDAP (por exemplo, um controlador de domínio realizando consultas de diretório).

Como os controladores de domínio Windows rotineiramente enviam consultas LDAP para outros controladores de domínio, servidores membros e servidores de catálogo global, essa falha é especialmente perigosa em ambientes Active Directory. A exploração bem-sucedida resulta em execução remota de código no contexto da conta Sistema Local (em controladores de domínio), dando ao atacante controle total do servidor alvo.

A prova de conceito pública (apelidada de "Pesadelo LDAP") foi divulgada pela SafeBreach em janeiro de 2025, após a Microsoft lançar correções no Patch Tuesday de dezembro de 2024.


2. Detalhes Técnicos

Causa Raiz

A vulnerabilidade reside em wldap32.dll — a implementação Windows do cliente do Protocolo Leve de Acesso a Diretórios (LDAP) conforme definido na RFC 4511.

Quando um cliente LDAP recebe uma resposta de Entrada de Resultado de Pesquisa, a biblioteca analisa as Unidades de Dados de Protocolo (PDUs) da mensagem LDAP em um loop de decodificação BER (Regras de Codificação Básicas). Uma falha na lógica de alocação de memória heap durante a análise de valores de atributos LDAP faz com que o decodificador escreva dados além dos limites de um buffer alocado no heap.

Especificamente:

  1. O decodificador BER lê o campo de comprimento de um valor de atributo LDAP.
  2. Um buffer heap é alocado com base nesse comprimento.
  3. Durante a decodificação (especialmente ao lidar com strings construídas ou codificações multibyte), o decodificador não rastreia corretamente o deslocamento dentro do buffer.
  4. Isso leva a um estouro de heap controlado de até vários kilobytes.

Condições de Acionamento

  • A vítima deve iniciar uma consulta LDAP (bind + solicitação de pesquisa).
  • O servidor LDAP malicioso do atacante envia uma resposta Entrada de Resultado de Pesquisa (LDAP_RES_SEARCH_ENTRY) manipulada.
  • O estouro ocorre antes de qualquer validação dos dados da resposta ao nível da aplicação.
  • Nenhuma autenticação é necessária — o estouro pode ser desencadeado durante um bind LDAP anônimo.

Impacto

  • Confidencialidade: Comprometimento completo de todos os dados no sistema.
  • Integridade: Capacidade total de escrita; o atacante pode instalar programas, modificar dados, criar contas.
  • Disponibilidade: Controle total sobre o alvo; pode negar serviço.
  • Persistência: RCE como SYSTEM em controladores de domínio permite movimentação lateral por todo o domínio.

3. Versões Afetadas

Todas as edições suportadas do Windows Server e Windows Client são vulneráveis antes das atualizações de segurança de 10 de dezembro de 2024:

Windows Server (Controladores de Domínio — maior risco)

  • Windows Server 2025, 2022, 2019, 2016, 2012 R2, 2012, 2008 R2 SP1

Windows Client (menos provável de acionar, mas ainda vulnerável)

  • Windows 11 24H2 / 23H2 / 22H2 / 21H2
  • Windows 10 22H2 / 21H2

As atualizações do Patch Tuesday de dezembro de 2024 que corrigem este CVE são:

  • KB5048685 — Windows Server 2025 / Windows 11 24H2
  • KB5048652 — Windows Server 2022 / Windows 11 23H2
  • KB5048661 — Windows 10 22H2
  • E atualizações equivalentes para outras versões (consulte o aviso MSRC).

4. Passos para Reprodução

Arquitetura

root@kitploit:~
┌──────────────────┐          Consulta LDAP           ┌─────────────────────┐
│   Host Vítima    │ ──────────────────────────▶   │  Servidor LDAP      │
│  (DC Windows)    │                               │  Atacante (Esta PoC)│
│                  │ ◀──────────────────────────   │                     │
│  wldap32.dll     │    Resposta LDAP Manipulada    │  exploit.py         │
│  estourado       │    (payload de estouro heap)   │  porta 389          │
└──────────────────┘                               └─────────────────────┘

Pré-requisitos

  • Um controlador de domínio Windows (ou host Windows configurado para consultar LDAP) sem os patches de dezembro de 2024.
  • Python 3.8+ na máquina do atacante (pode ser Windows, Linux ou macOS).
  • Conectividade de rede da vítima ao atacante na porta TCP 389.
  • Para vítimas não associadas a domínio, pode ser necessário configurar o host para apontar para o atacante como seu servidor LDAP (por exemplo, via arquivo hosts ou DNS).

Passo a Passo

1. Verificar se o Alvo não está Corrigido

Na vítima, verifique os KBs instalados:

root@kitploit:~
Get-HotFix | Where-Object { $_.HotFixID -match "KB5048685|KB5048652" }

Se nenhum resultado for retornado, o sistema está sem patch e vulnerável.

2. Iniciar o Servidor LDAP Malicioso

Na máquina do atacante, execute esta PoC:

root@kitploit:~
python exploit.py --listen-ip 192.168.1.100 --listen-port 389

Onde 192.168.1.100 é o endereço IP do atacante.

Nota: No Linux, vincular à porta 389 requer root (sudo). No Windows, privilégios de administrador podem ser necessários.

3. Acionar uma Consulta LDAP a partir da Vítima

Da máquina vítima (PowerShell, como Administrador):

root@kitploit:~
# Forçar uma pesquisa LDAP contra o servidor atacante
$ldapPath = "LDAP://192.168.1.100/DC=evil,DC=local"
$searcher = New-Object DirectoryServices.DirectorySearcher($ldapPath)
$searcher.Filter = "(objectClass=*)"
$searcher.SearchRoot = $null

try {
    $results = $searcher.FindAll()
} catch {
    Write-Host "Conexão tentada — verifique o servidor PoC para detalhes da falha"
}

Alternativamente, use ldp.exe (incluído no Windows Server / RSAT):

  1. Abra ldp.exe
  2. Conexão → Conectar → Digite o IP do atacante, porta 389
  3. Conexão → Bind → (deixe em branco para anônimo)
  4. Exibir → Árvore → DN base: DC=evil,DC=local
  5. Clique em Executar

4. Observar o Estouro

  • O servidor PoC imprimirá [*] Enviando entrada de resultado de pesquisa maliciosa... e enviará a resposta manipulada.
  • Se bem-sucedido, o lsass.exe da vítima ou o processo do cliente LDAP travará com uma violação de acesso (0xC0000005), ou o sistema pode BSOD.
  • Para RCE real, o layout do heap deve ser preparado e o estouro controlado — a PoC aqui incluída demonstra a primitiva de falha (negação de serviço) como ponto de partida.

Reprodução Baseada em Docker (Alternativa)

Um Dockerfile é fornecido para executar a PoC em um ambiente isolado:

root@kitploit:~
docker build -t ldap-nightmare .
docker run --rm -p 389:389 --cap-add=NET_ADMIN ldap-nightmare

5. Prova de Conceito (exploit.py)

O exploit.py incluído implementa:

  • Resposta de bind LDAP — aceita binds anônimos ou simples.
  • Entrada de Resultado de Pesquisa Manipulada — entrega o payload de estouro de heap.
  • Manipulador de conexão com threads — lida com múltiplas conexões de vítimas.
  • Configurável via argumentos de linha de comando (--listen-ip, --listen-port, --payload-size).

Estrutura do Payload

OffsetCampoValor
0x00Tag de Mensagem LDAP (0x30)Sequência
0x01–0x02Comprimento Total (manipulado)Valor grande aciona o estouro
0x03ProtocolOp (0x64)Entrada de Resultado de Pesquisa
0x04–0x0ECampos de Resultado LDAPCabeçalho padrão
0x0F+Lista de AtributosGatilho de estouro (comprimento = 0xFFFF)

Executando contra um Alvo de Laboratório

root@kitploit:~
# Iniciar o servidor malicioso
sudo python exploit.py --listen-ip 0.0.0.0 --listen-port 389

# Em outro terminal, monitorar conexões
tcpdump -i any port 389 -X

6. Mitigação

Correção

Instale as atualizações do Patch Tuesday de 10 de dezembro de 2024:

  • Windows Update: Verifique se há atualizações e instale a atualização cumulativa de dezembro de 2024.
  • WSUS / SCCM: Aprove e implante KB5048685 / KB5048652 / KB5048661 (dependendo da versão).
  • Catálogo Microsoft: Baixe pacotes independentes do Catálogo de Atualizações Microsoft.

Soluções Alternativas (se a correção for adiada)

Se a correção não puder ser aplicada imediatamente:

  1. Segmentação de Rede — Bloqueie tráfego LDAP (TCP 389 / 636) de redes não confiáveis para controladores de domínio.
  2. Desabilitar Consultas LDAP Anônimas — Em controladores de domínio, restrinja o acesso anônimo:
    root@kitploit:~
    Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\NTDS\Parameters" `
      -Name "LDAPServerIntegrity" -Value 2 -Type DWord
    Restart-Service NTDS
    
  3. Monitorar Falhas de LDAP — Habilite auditoria para falhas do cliente LDAP:
    root@kitploit:~
    wevtutil qe "Windows PowerShell" /f:text /q:"*[System[EventID=1000]]"
    

7. Referências

FonteURL
Microsoft Security Response CenterMSRC CVE-2024-49113
SafeBreach (Descoberta Original)Blog SafeBreach — Pesadelo LDAP
NVDNVD CVE-2024-49113
CWE-122Estouro de Buffer Baseado em Heap
RFC 4511Protocolo LDAPv3
Patch Tuesday de Dezembro de 2024Notas de Lançamento Microsoft

8. Aviso Legal

Este material é fornecido apenas para fins educacionais e de teste de segurança autorizado. A exploração não autorizada do CVE-2024-49113 contra sistemas sem permissão explícita é ilegal. Os autores não são responsáveis por qualquer uso indevido desta informação. Sempre obtenha autorização por escrito antes de testar qualquer sistema.

Baixar ferramenta