1735785144
2025-01-02 01:48:00
SafeBreach Labs の研究者は、CVE-2024-49112 として追跡されている Windows Lightweight Directory Access Protocol (LDAP) の重大な脆弱性に対する概念実証 (PoC) エクスプロイトを公開しました。
この欠陥は、Microsoft が 2024 年 12 月 10 日の Patch Tuesday アップデート中に公開したもので、CVSS 重大度スコアは 9.8 であり、企業ネットワークに重大なリスクをもたらします。
CVE-2024-49112 は、ドメイン コントローラー (DC) を含む Windows サーバーに影響を与えるリモート コード実行 (RCE) の脆弱性です。 DC は、認証とユーザー権限を管理するため、組織ネットワークの重要なコンポーネントです。
この欠陥を悪用すると、攻撃者がパッチを適用していないサーバーをクラッシュさせたり、LDAP サービスのコンテキスト内で任意のコードを実行したりする可能性があり、ドメイン全体が侵害される可能性があります。
脆弱性の悪用
PoC がリリースされました CVE-2024-49112
SafeBreach Labs は、「LDAPNightmare」と呼ばれるゼロクリック PoC エクスプロイトを開発し、CVE-2024-49112 の重要性を実証しました。このエクスプロイトは、次の攻撃フローを利用して、パッチが適用されていない Windows サーバーをクラッシュさせます。
- 攻撃者は、被害者のサーバーに DCE/RPC リクエストを送信します。
- 被害者は攻撃者の DNS サーバーに情報を問い合わせます。
- 攻撃者はホスト名と LDAP ポートを使用して応答します。
- 被害者は NBNS ブロードキャストを送信して、攻撃者のホスト名を特定します。
- 攻撃者は自分の IP アドレスを応答します。
- 被害者は LDAP クライアントになり、CLDAP リクエストを攻撃者のマシンに送信します。
- 攻撃者は悪意のある紹介応答を送信し、LSASS (Local Security Authority Subsystem Service) をクラッシュさせてサーバーを再起動させます。
攻撃の流れ
SafeBreach は、Microsoft のパッチが整数オーバーフローの問題に対処することでこの脆弱性を効果的に軽減することを検証しました。
この脆弱性は、Windows Server 2019 および 2022 を含む、パッチ適用前の Windows Server のすべてのバージョンに影響します。悪用されると、攻撃者がドメイン環境を制御できるようになり、ランサムウェア ギャングやその他の脅威アクターの主な標的となる可能性があります。
組織には次のことが求められます。
- Microsoft の 2024 年 12 月のパッチをすぐに適用してください。
- パッチ適用が完了するまで、不審な DNS SRV クエリ、CLDAP 参照応答、および DsrGetDcNameEx2 呼び出しを監視します。
- SafeBreach の PoC ツールを使用して環境をテストします。 GitHub。
この PoC のリリースは、CVE-2024-49112 への対処の緊急性を強調しています。 SafeBreach の調査は、この脆弱性の潜在的な影響を強調する一方で、組織に防御を検証するためのツールも提供します。
マイクロソフトはすでに リリースされたパッチ 脆弱性について。企業はパッチ適用を優先し、重要なインフラストラクチャを悪用から守るために堅牢な監視を実装する必要があります。
ANY.RUN を使用して、現実世界の悪意のあるリンク、マルウェア、フィッシング攻撃を調査します – 無料でお試しください
#Windows #LDAP #RCEの重大な脆弱性に対してPoCエクスプロイトがリリース