Windows LDAP PoC 漏洞利用被公布
近日 ,漏洞利用网上发布了一个针对Windows轻量级目录访问协议(LDAP)安全漏洞的被公布概念验证(PoC)漏洞利用程序 ,可能会引发拒绝服务(DoS)状况。漏洞利用目前该漏洞现已修复,被公布建议企业/组织立即修复,漏洞利用以免被攻击者利用 。被公布

该漏洞为越界读取漏洞,漏洞利用编号CVE - 2024 - 49113,被公布CVSS评分:7.5。漏洞利用微软于2024年12月的被公布补丁日更新中进行修复 ,与此同时同时还修复了CVE - 2024 - 49112漏洞(CVSS评分:9.8) ,漏洞利用这是被公布在同一组件中的严重整数溢出漏洞 ,可能导致远程代码执行。免费模板漏洞利用
由SafeBreach Labs设计的被公布CVE - 2024 - 49113 PoC,名为LDAPNightmare ,漏洞利用其目的是让任何未打补丁的Windows Server崩溃 ,并且“除了受害者域控制器的DNS服务器有互联网连接外 ,没有其他前提条件” 。
具体而言,它通过向受害者服务器发送DCE/RPC请求,最终致使本地安全机构子系统服务(LSASS)崩溃 ,并且在发送带有“lm_referral”非零值的特制CLDAP转介响应数据包时强制重启。微软关于CVE - 2024 - 49113的亿华云公告在技术细节方面比较简略,不过微软透露,CVE - 2024 - 49112可通过从未受信任的网络发送RPC请求来利用,从而在LDAP服务的环境下执行任意代码。
微软表示 :“在将域控制器作为LDAP服务器使用的情境下,攻击者必须向目标发送特制的RPC调用,触发对攻击者域名的查找才能成功 。在利用LDAP客户端应用程序的情况下,攻击者必须劝说或者诱骗受害者执行对攻击者域名的域控制器查找,云计算或者连接到恶意的LDAP服务器 。不过,未经身份验证的RPC调用不会成功 。”
网络攻击的具体流程(1) 针对未打补丁的Windows Server
攻击者利用LDAPNightmare漏洞的PoC(概念验证),针对未打补丁的Windows Server发起攻击。
首先会向目标服务器发送精心构造的DCE/RPC请求 。DCE/RPC是一种远程过程调用协议 ,在Windows系统中广泛用于不同进程间或者不同机器间的源码下载通信 。当服务器接收到这个恶意构造的请求后 ,在处理过程中会因为上述漏洞的存在而出现异常情况 。
(2) 导致LSASS崩溃与重启
具体来说 ,这种异常情况会导致本地安全机构子系统服务(LSASS)崩溃 。LSASS在Windows系统中负责管理用户认证、安全策略等重要功能 。
在发送带有“lm_referral”非零值的特制CLDAP转介响应数据包时,会强制服务器重启。这是因为这个特制的数据包利用了漏洞,使得服务器在处理该数据包时无法按照正常的建站模板逻辑进行操作 ,进而导致系统崩溃并重启 。
远程代码执行的扩展利用(1) 漏洞链的利用
通过修改CLDAP数据包,攻击者可以利用相同的漏洞利用链来实现远程代码执行(CVE - 2024 - 49112) 。攻击者可以构造特定的CLDAP数据包内容 ,使得在处理这些数据包的过程中 ,能够触发一系列的操作 ,最终达到执行任意代码的目的。源码库
(2) 不同利用场景下的条件
在将域控制器作为LDAP服务器使用时 ,攻击者需要向目标发送特制的RPC调用,触发对攻击者域名的查找才能成功执行代码 。
在针对LDAP客户端应用程序时,攻击者要说服或诱骗受害者执行对攻击者域名的域控制器查找,或者连接到恶意的LDAP服务器。不过要注意,未经身份验证的RPC调用不会成功 。同时 ,攻击者还可以利用与域控制器的RPC连接来触发对攻击者域名的域控制器查找操作,从而为自己的恶意目的创造条件 。
微软指出,攻击者能够利用与域控制器的RPC连接来触发对攻击者域名的域控制器查找操作 。建议“实施检测措施以监控可疑的CLDAP转介响应(设置了特定的恶意值) 、可疑的DsrGetDcNameEx2调用以及可疑的DNS SRV查询。”
参考来源 :https://thehackernews.com/2025/01/ldapnightmare-poc-exploit-crashes-lsass.html
相关文章

Gen AI数据风险加剧,数据丢失防护(DLP)供应商纷纷出手!
随着ChatGPT的日益普及,大语言模型应用的数据安全风险进一步加剧。但这场挑战同样蕴含着机遇,全球数据丢失防护DLP)供应商已经瞄准时机,竞相在其平台上添加对生成式AI用例的支持。据IDC今年8月发2025-12-07
许多企业专注于产品和服务,这些产品和服务使其可以更轻松地构建和运营数据中心并实现内部私有云。很多组织的首席信息官最近提出一些问题:首席信息官对数据中心的看法如何?冠状病毒疫情危机是否改变了他们在运行数2025-12-07
引导问题是电脑启动过程中经常遇到的一个问题,它可能导致电脑无法正常启动或进入操作系统。本文将为您提供一份完整的教程,教您如何修复引导问题,让电脑恢复正常启动。文章目录:1.了解引导问题的常见原因2.检2025-12-07
电脑常常因为软件冲突、系统崩溃等问题而变得缓慢无比,这时候重装系统是最有效的解决方法之一。然而,传统的重装系统过程繁琐而耗时,因此本文将介绍一款实用的重装工具,为大家带来轻松搞定电脑重装的方法。一、选2025-12-07
API集成的重要性正愈发凸显。调查数据显示,83%的受访者表示API集成在其业务战略中起着关键作用,约40%的受访者表示企业数字化转型的深入发展是推动API集成的关键推动力。对于现代企业而言,API集2025-12-07
影子AI每18个月翻倍增长,制造出安全运营中心永远无法察觉的盲区
这一场景每天都在全球各地的企业中上演,到2027年,深度伪造攻击将给各企业造成400亿美元的损失。两年前还看似理论层面的技术,如今已实现工业化规模应用。深度伪造只是新兴威胁态势中的一个维度。GenAI2025-12-07

最新评论