TGViewer
P.F.K Security P.F.K Security @pfksecurity · 2.1K subscribers
Post #799 633
📣 چالش‌های توسعه اکسپلویت

سناریوهای مختلف ویندوز سرور: طیف وسیعی از نسخه‌های ویندوز سرور (۲۰۱۹، ۲۰۲۲ و …) تحت تأثیر قرار دارند. ساختارهای مختلف LDAP/LSASS ممکن است در هریک تفاوت‌های جزئی داشته باشد. SafeBreach اعلام کرده در برخی تست‌ها، سرور صرفاً کرش می‌کند و در برخی نسخه‌ها امکان اجرای کد وجود دارد.

میتیگشن‌های احتمالی: DEP/NX / ASLR / CFG در ویندوز سرورهای مدرن فعالند. اکسپلویت برای دستیابی به RCE باید از Heap Spray یا Partial Overwrite استفاده کند. ابزار PoC کنونی بیشتر نشانگر کرش است ولی نشان می‌دهد که می‌توان حمله را فراتر برد.

نیاز به اینترنت و DNS: در حملهٔ مورد بحث، مهاجم باید DNS و دامنه کنترلی داشته باشد تا SRV Queryها و Referralها را دستکاری کند. اگر سرور LDAP هدف پشت فایروال و بدون دسترسی DNS خارجی باشد، احتمال موفقیت کمتر است.

🔺تأثیر احتمالی و توصیه‌های امنیتی:

سرورهای Domain Controller: کل اکتیو دایرکتوری سازمان در معرض خطر است. مهاجم می‌تواند از طریق DC به منابع حیاتی دسترسی یابد یا کل سرویس احراز هویت را از کار بیندازد.

کرش زیرساخت حیاتی: با ایجاد Loop یا حملهٔ یک‌باره، LSASS کرش کرده و سرور ریستارت می‌شود. این معادل DoS روی شبکه سازمانی است.

اقدامات فوری: 

- نصب پچ: مایکروسافت پچی را ارائه کرده که SafeBreach تأیید کرده رفع‌کنندهٔ مشکل است.

- محدودسازی External DNS: در صورتی‌که نیازی به درخواست DNS خارجی برای سرورهای LDAP/DC ندارید، آن را غیرفعال کنید یا به شدت محدود کنید.

- مانیتورینگ درخواست‌های DCE/RPC: نظارت بر بسته‌های CLDAP / NetBIOS Referral می‌تواند نشانه‌های اولیه حمله را شناسایی کند.

📺 نتیجه‌گیری

آسیب‌پذیری CVE-2024-49112 یا LDAP Nightmare یک مورد بحرانی در سرویس LDAP ویندوز است که می‌تواند بدون نیاز به تعامل کاربر، Domain Controllers یا سایر سرورها را کرش کند یا با روش‌های پیشرفته‌تر منجر به اجرای کد سطح سیستم شود. SafeBreach Labs با انتشار یک Proof-of-Concept (PoC) نشان داده‌اند که چگونه ساختار ارجاعات در LDAP می‌تواند دستکاری شود و LSASS را از پایداری خارج نماید. از آن‌جایی که این حفره، ساختار اصلی احراز هویت در اکتیو دایرکتوری را هدف می‌گیرد، خطر آن در محیط‌های سازمانی بسیار بالاست. مایکروسافت پچی ارائه کرده که طبق گفته SafeBreach، بهره‌برداری از حفره را ناممکن می‌کند. در نتیجه:

- به‌روزرسانی فوری همه ویندوز سرورها (۲۰۱۹، ۲۰۲۲ و…) ضروری است.

- محدودسازی ترافیک خارجی به LDAP/LSASS از طریق فایروال یا DNS Policy توصیه می‌شود.

- نظارت فعال بر ترافیک مشکوک (مانند SRV Queryهای غیرمعمول یا ارجاعات CLDAP) ضریب موفقیت حمله را کاهش می‌دهد.

این مورد بار دیگر نشان می‌دهد خدمات زیرساختی (LDAP, AD) حتی اگر قدیمی و ثابت به‌نظر برسند، ممکن است هدفی جذاب برای مهاجمان باشند و باید مرتباً پچ شوند و تحت نظارت باشند.

منبع : #aioooir
More from @pfksecurity
  1. Oct 4, 2026📌 اVulnerability Research با Penetration Testing یکی نیست. این دو تا خیلی جاها کنار هم اس…
  2. Oct 2, 2026ویندوز و مک بدون اجازه‌ ت کلی داده ازت جمع میکنن لینوکس این کار رو نمیکنه (یا حداقل کنترلش…
  3. Sep 28, 2026CVE یعنی چی؟ احتمالاً وقتی درباره یک آسیب‌ پذیری میخونی، اولین چیزی که میبینی یک شماره شبی…
  4. Sep 27, 2026ویندوز از هر عکسی که تا حالا پاک کردی، یه تصویر کوچک (thumbnail) نگه میداره. این تصاویر دا…
  5. Sep 27, 2026🚨 الان همه اطلاعات حساس و لو رفته‌ تون رو از اینترنت پاک کنید. ۲۰ ساله که پروفایل میسازید…
  6. Sep 24, 2026📌 وقتی یک Vulnerability پیدا کردی، باید بدونی چه چیزی در خطره فرض کنیم یک ضعف امنیتی پیدا…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →