LDAPNightmare PoC Exploit Crashes LSASS e Reinicia Controladores de Domínio do Windows

Um exploit de prova de conceito (PoC) foi liberado para uma falha de segurança agora corrigida que afeta o Windows Lightweight Directory Access Protocol (LDAP) que pode acionar uma condição de negação de serviço (DoS).
A vulnerabilidade de leitura fora dos limites é rastreada como CVE-2024-49113 (CVSS pontuação: 7,5). Foi abordado pela Microsoft como parte das atualizações do Patch Tuesday para dezembro de 2024, juntamente com CVE-2024-49112 (CVSS score: 9.8), uma falha crítica de estouro inteiro no mesmo componente que poderia resultar em execução remota de código.
Creditado com a descoberta e relatórios de ambas as vulnerabilidades é o pesquisador de segurança independente Yuki Chen (@guhe120).
O CVE-2024-49113 PoC concebido por SafeBreach Labs, codinome LDAPNightmareé projetado para travar qualquer Windows Server não corrigido “sem pré-requisitos, exceto que o servidor DNS da vítima DC tem conectividade com a Internet.”
Especificamente, implica o envio de uma solicitação DCE/RPC para o servidor vítima, em última análise, fazendo com que o Serviço de Subsistema de Autoridade de Segurança Local (LSASS) falhe e force uma reinicialização quando um pacote de resposta de referência CLDAP especialmente criado com um valor diferente de zero para “lm_referral” é enviado.
Pior ainda, a empresa de segurança cibernética com sede na Califórnia descobriu que a mesma cadeia de exploração também poderia ser aproveitada para alcançar a execução remota de código (CVE-2024-49112) modificando o pacote CLDAP.

A consultoria da Microsoft para o CVE-2024-49113 é baseada em detalhes técnicos, mas a fabricante do Windows revelou que o CVE-2024-49112 poderia ser explorado enviando solicitações RPC de redes não confiáveis para executar código arbitrário no contexto do serviço LDAP.
“No contexto da exploração de um controlador de domínio para um servidor LDAP, para ser bem-sucedido, um invasor deve enviar chamadas RPC especialmente criadas para o destino para acionar uma pesquisa do domínio do invasor a ser executada para ser bem-sucedido” Microsoft disse.
“No contexto da exploração de uma aplicação cliente LDAP, para ser bem sucedido, um atacante deve convencer ou enganar a vítima para realizar uma pesquisa de controlador de domínio para o domínio do atacante ou para se conectar a um servidor LDAP malicioso. No entanto, chamadas RPC não autenticadas não teriam sucesso.”
Além disso, um invasor pode usar uma conexão RPC com um controlador de domínio para acionar operações de pesquisa de controlador de domínio contra o domínio do invasor, observou a empresa.
Para mitigar o risco representado por essas vulnerabilidades, é essencial que as organizações apliquem os patches de dezembro de 2024 lançados pela Microsoft. Em situações em que a correção imediata não é possível, é aconselhável “implementar detecções para monitorar respostas suspeitas de referência CLDAP (com o conjunto de valores maliciosos específicos), chamadas suspeitas DsrGetDcNameEx2 e consultas suspeitas DNS SRV.”
Fonte: https://thehackernews.com/