
已更新Jul 28, 2026
CVE-2024-49113 — 已更新!
FYP:在 Windows Server 2019 上复现了 CVE-2024-49113 PoC(参考 SafeBreach);评估了 Windows EDR 检测缺口,并编写了符合 ISO 27001 的修复报告。
CVE-2024-49113 — Windows LDAP DoS 漏洞 PoC
作者: SafeBreach 状态: 已修补(微软,2024 年 12 月补丁星期二)
CVSSv3 评分: 7.5(高危)
绕过 Windows Server 和商用 EDR
作者: Tim Shing 状态: 未修补 CVSSv3 评分: 7.4(高危)
⚠️ 免责声明
本仓库仅用于教育和授权安全研究目的。
未经系统所有者明确书面许可,请勿将其用于任何系统。
作者对滥用此代码不承担任何责任。
漏洞概述
| 字段 | 详情 |
|---|---|
| CVE ID | CVE-2024-49113 |
| 受影响组件 | Windows 轻量级目录访问协议 (LDAP) |
| 漏洞类型 | 拒绝服务 (DoS) |
| 攻击向量 | 网络(未经身份验证) |
| 受影响系统 | Windows Server 2019、2022;Windows 10/11(未修补) |
| 可用补丁 | 是 — KB5048239(2024 年 12 月) |
根本原因
未修补的 Windows 系统在未加密的 389 端口上暴露 LDAP,允许远程攻击者通过格式错误的 LDAP 请求触发崩溃,导致系统关机或重启 (DoS)。 绕过 Windows EDR 技术技能不予公开 #伦理责任
发现与研究过程
该漏洞是本人毕业设计(自动化漏洞扫描与漏洞利用开发)的一部分研究内容。
研究方法:
- 使用 Nmap 进行自动化网络扫描,以识别开放 389 端口的主机
- 使用 Nessus 进行漏洞验证(针对 LDAP 暴露的插件)
- 在隔离的实验环境中复现 DoS 条件(Windows Server 2022 虚拟机)
- 记录攻击向量、影响与修复措施
仓库内容
├── exploit/
│ └── LdapNightmare.py # PoC — lab use only
| └── logger.py
| └── rpc_call.py
修复措施(防御视角)
这是最重要的部分——知道如何修复:
- 立即应用微软补丁 KB5048239(2024 年 12 月补丁星期二)
- 在防火墙层面阻止 389 端口(未加密的 LDAP);仅强制使用 LDAPS(端口 636)
- 通过组策略禁用旧版 LDAP:
Network security: LDAP client signing requirements → Require signing - 使用针对高流量 389 端口连接的 SIEM 规则监控异常 LDAP 流量
- 风险处置(ISO 27001 附录 A):
- A.8.8 — 技术漏洞管理
- A.8.20 — 网络安全控制
实验环境
所有测试均在隔离的离线虚拟实验室中进行:
- VMware Workstation(仅主机模式网络)
- Windows Server 2019(未修补,故意设置为易受攻击的目标)
- Kali Linux(攻击机)
未涉及任何生产系统或第三方系统。
参考资料
- 微软安全公告 — CVE-2024-49113
- NVD 条目
- NIST SP 800-115 — 信息安全测试技术指南
- ISO/IEC 27001:2022 附录 A 控制措施
联系方式
Tim Shing
📧 [email protected]
🔗 LinkedIn
📍 香港