
Воспроизведение CVE: cve-2024-38077-madlicense_reproduction
RPC over TCP, предоставляемую mstlsap.dll / tlslicense.dll, что вызывает переполнение буфера в куче и приводит к произвольному выполнению кода с правами SYSTEM.Служба лицензирования удалённого рабочего стола прослушивает динамические конечные точки RPC (обычно порты 49664–49681), доступные через TCP-порт 135 (RPC Endpoint Mapper). Уязвимость находится в обработчике интерфейса RPC LicensingSendResponse или связанном с ним внутри управления памятью кучи службы лицензирования. Отправляя специально сформированный запрос протокола лицензирования с чрезмерно большой или повреждённой структурой LicensingBinary, служба выполняет небезопасный memcpy в буфер кучи недостаточного размера, повреждая соседние метаданные кучи и обеспечивая выполнение кода.
Ключевые аспекты:
| Продукт | Воздействие |
|---|---|
| Windows Server 2008 R2 (все выпуски) | RCE |
| Windows Server 2012 / 2012 R2 | RCE |
| Windows Server 2016 | RCE |
| Windows Server 2019 | RCE |
| Windows Server 2022 | RCE |
| Windows Server 2025 | RCE |
Более ранние версии (Windows 2000 Server, Server 2003, Server 2008) также могут быть затронуты, если служба RDL включена.
net start "Remote Desktop Licensing"netstat -an | findstr LISTENINGpython exploit.py --target <TARGET_IP>
tlslicense.dll или сбоем системы (BSOD в зависимости от серьёзности повреждения кучи).svchost.exe, размещающему службу RDL, перед запуском эксплойта и наблюдайте за нарушением прав доступа.Прилагаемый скрипт exploit.py в этом каталоге содержит воспроизведение атаки MadLicense. Он подключается к целевой службе RDL через RPC over TCP, формирует повреждённый запрос лицензирования с чрезмерно большим двоичным блоком и запускает переполнение буфера в куче.
sc stop "Remote Desktop Licensing"
sc config "Remote Desktop Licensing" start= disabled