
CVE-2024-49113 — Updated!
FYP: Воспроизвёл PoC для CVE-2024-49113 на Windows Server 2019 (по материалам SafeBreach); оценил пробелы в обнаружении Windows EDR и подготовил отчёт по устранению уязвимостей в соответствии с ISO 27001.
CVE-2024-49113 — PoC уязвимости Windows LDAP DoS
Автор: SafeBreach
Статус: Исправлено (Microsoft, декабрьский Patch Tuesday 2024)
Оценка CVSSv3: 7.5 (Высокая)
Обход Windows Server и коммерческих EDR
Автор: Tim Shing
Статус: Не исправлено
Оценка CVSSv3: 7.4 (Высокая)
⚠️ Отказ от ответственности
Данный репозиторий предназначен только для образовательных и авторизованных исследований безопасности.
Не используйте его против любой системы без явного письменного разрешения владельца системы.
Автор не несёт ответственности за неправомерное использование этого кода.
Обзор уязвимости
| Поле | Детали |
|---|---|
| CVE ID | CVE-2024-49113 |
| Затронутый компонент | Windows Lightweight Directory Access Protocol (LDAP) |
| Тип уязвимости | Отказ в обслуживании (DoS) |
| Вектор атаки | Сетевой (без аутентификации) |
| Затронутые системы | Windows Server 2019, 2022; Windows 10/11 (непропатченные) |
| Доступно исправление | Да — KB5048239 (декабрь 2024) |
Корневая причина
Непропатченные Windows-системы предоставляют LDAP по порту 389 без шифрования, что позволяет удалённому злоумышленнику вызвать сбой с помощью некорректного LDAP-запроса, приводящий к завершению работы или перезагрузке системы (DoS). Обход Windows EDR — технические навыки не раскрываются #этическая ответственность
Процесс обнаружения и исследования
Эта уязвимость была исследована в рамках моего дипломного проекта по автоматическому сканированию уязвимостей и разработке эксплойтов.
Методология:
- Автоматическое сканирование сети с помощью Nmap для выявления хостов с открытым портом 389
- Проверка уязвимости с помощью Nessus (плагин для обнаружения LDAP-доступности)
- Воспроизведение условия DoS в изолированной лабораторной среде (VM Windows Server 2022)
- Документирование вектора атаки, воздействия и мер по устранению
Содержимое репозитория
├── exploit/
│ └── LdapNightmare.py # PoC — lab use only
| └── logger.py
| └── rpc_call.py
Устранение (оборонительный аспект)
Это самая важная часть — знание того, как это исправить:
- Немедленно установите исправление Microsoft KB5048239 (декабрьский Patch Tuesday 2024)
- Заблокируйте порт 389 (незашифрованный LDAP) на уровне межсетевого экрана; используйте только LDAPS (порт 636)
- Отключите устаревший LDAP с помощью групповой политики:
Network security: LDAP client signing requirements → Require signing - Отслеживайте аномальный LDAP-трафик с помощью правил SIEM, нацеленных на высокообъёмные подключения к порту 389
- Обработка рисков (ISO/IEC 27001, Приложение A):
- A.8.8 — Управление техническими уязвимостями
- A.8.20 — Управление безопасностью сетей
Лабораторная среда
Все тестирование проводилось в изолированной автономной виртуальной лаборатории:
- VMware Workstation (сеть host-only)
- Windows Server 2019 (непропатченная, намеренно уязвимая цель)
- Kali Linux (атакующая машина)
Никакие производственные или сторонние системы не использовались.
Ссылки
- Бюллетень безопасности Microsoft — CVE-2024-49113
- Запись NVD
- NIST SP 800-115 — Техническое руководство по тестированию информационной безопасности
- Контроли Приложения A ISO/IEC 27001:2022
Контакты
Tim Shing
📧 [email protected]
🔗 LinkedIn
📍 Гонконг