返回更新列表
已更新Jul 28, 2026

CVE-2024-49113 — 已更新!

FYP:在 Windows Server 2019 上复现了 CVE-2024-49113 PoC(参考 SafeBreach);评估了 Windows EDR 检测缺口,并编写了符合 ISO 27001 的修复报告。

分享

CVE-2024-49113 — Windows LDAP DoS 漏洞 PoC

作者: SafeBreach 状态: 已修补(微软,2024 年 12 月补丁星期二)
CVSSv3 评分: 7.5(高危)


绕过 Windows Server 和商用 EDR

作者: Tim Shing 状态: 未修补 CVSSv3 评分: 7.4(高危)


⚠️ 免责声明

本仓库仅用于教育和授权安全研究目的
未经系统所有者明确书面许可,请勿将其用于任何系统。
作者对滥用此代码不承担任何责任。


漏洞概述

字段详情
CVE IDCVE-2024-49113
受影响组件Windows 轻量级目录访问协议 (LDAP)
漏洞类型拒绝服务 (DoS)
攻击向量网络(未经身份验证)
受影响系统Windows Server 2019、2022;Windows 10/11(未修补)
可用补丁是 — KB5048239(2024 年 12 月)

根本原因

未修补的 Windows 系统在未加密的 389 端口上暴露 LDAP,允许远程攻击者通过格式错误的 LDAP 请求触发崩溃,导致系统关机或重启 (DoS)。 绕过 Windows EDR 技术技能不予公开 #伦理责任


发现与研究过程

该漏洞是本人毕业设计(自动化漏洞扫描与漏洞利用开发)的一部分研究内容。

研究方法:

  1. 使用 Nmap 进行自动化网络扫描,以识别开放 389 端口的主机
  2. 使用 Nessus 进行漏洞验证(针对 LDAP 暴露的插件)
  3. 在隔离的实验环境中复现 DoS 条件(Windows Server 2022 虚拟机)
  4. 记录攻击向量、影响与修复措施

仓库内容


├── exploit/
│   └── LdapNightmare.py   # PoC — lab use only
|   └── logger.py
|   └── rpc_call.py


修复措施(防御视角)

这是最重要的部分——知道如何修复:

  1. 立即应用微软补丁 KB5048239(2024 年 12 月补丁星期二)
  2. 在防火墙层面阻止 389 端口(未加密的 LDAP);仅强制使用 LDAPS(端口 636)
  3. 通过组策略禁用旧版 LDAPNetwork security: LDAP client signing requirements → Require signing
  4. 使用针对高流量 389 端口连接的 SIEM 规则监控异常 LDAP 流量
  5. 风险处置(ISO 27001 附录 A):
    • A.8.8 — 技术漏洞管理
    • A.8.20 — 网络安全控制

实验环境

所有测试均在隔离的离线虚拟实验室中进行:

  • VMware Workstation(仅主机模式网络)
  • Windows Server 2019(未修补,故意设置为易受攻击的目标)
  • Kali Linux(攻击机)

未涉及任何生产系统或第三方系统。


参考资料


联系方式

Tim Shing
📧 [email protected]
🔗 LinkedIn
📍 香港

分类