成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

針對(duì)潛在危險(xiǎn)的 Windows LDAP 漏洞的利用代碼已發(fā)布

安全
SafeBreach 發(fā)布了概念驗(yàn)證 (PoC) 漏洞代碼,針對(duì) Windows 輕量級(jí)目錄訪問(wèn)協(xié)議 (LDAP) 中最近解決的拒絕服務(wù) (DoS) 漏洞。

SafeBreach 發(fā)布了概念驗(yàn)證 (PoC) 漏洞代碼,針對(duì) Windows 輕量級(jí)目錄訪問(wèn)協(xié)議 (LDAP) 中最近解決的拒絕服務(wù) (DoS) 漏洞。

該問(wèn)題被編號(hào)為 CVE-2024-49113(CVSS 評(píng)分為 7.5),已于 12 月 10 日得到修補(bǔ),同時(shí)修補(bǔ)的還有 LDAP 中的一個(gè)嚴(yán)重遠(yuǎn)程代碼執(zhí)行 (RCE) 漏洞(CVE-2024-49112,CVSS 評(píng)分為 9.8)。

這兩個(gè)缺陷都還未被標(biāo)記為已被利用,但微軟警告稱,RCE 漏洞可能允許未經(jīng)身份驗(yàn)證的攻擊者使用精心設(shè)計(jì)的 LDAP 調(diào)用執(zhí)行任意代碼,并敦促管理員斷開(kāi)域控制器與互聯(lián)網(wǎng)的連接以減輕暴露。

然而,SafeBreach 建議對(duì) DoS 漏洞給予同等程度的關(guān)注,因?yàn)槿绻繕?biāo)域控制器的 DNS 服務(wù)器連接到互聯(lián)網(wǎng),該漏洞可能會(huì)被利用來(lái)導(dǎo)致未修補(bǔ)的 Windows Server 部署崩潰。

這家提供漏洞和攻擊模擬平臺(tái)的網(wǎng)絡(luò)安全公司設(shè)計(jì)了針對(duì) CVE-2024-49113 的漏洞代碼,但只需稍加修改,它也可能用于攻擊 RCE 漏洞。

攻擊流程從 向目標(biāo)服務(wù)器發(fā)送 DCE/RPC 請(qǐng)求開(kāi)始,目標(biāo)服務(wù)器以 DNS SRV 查詢進(jìn)行響應(yīng)。攻擊者的機(jī)器發(fā)送包含主機(jī)名和 LDAP 端口的 DNS 服務(wù)器響應(yīng)后,受害者會(huì)發(fā)送廣播 NBNS 請(qǐng)求以獲取機(jī)器的 IP 地址,在收到 IP 地址后,受害者會(huì)成為 LDAP 客戶端并向攻擊者發(fā)送 CLDAP 請(qǐng)求。

最后,攻擊者發(fā)送一個(gè)精心設(shè)計(jì)的 CLDAP 引用響應(yīng)包,該包會(huì)導(dǎo)致本地安全機(jī)構(gòu)子系統(tǒng)服務(wù) (LSASS) 進(jìn)程崩潰并強(qiáng)制受害服務(wù)器重新啟動(dòng)。

SafeBreach 指出:“我們認(rèn)為可以利用相同的攻擊媒介來(lái)實(shí)現(xiàn) RCE;上面提到的整個(gè)鏈條,包括前六個(gè)步驟,應(yīng)該是相似的,但最后發(fā)送的 CLDAP 數(shù)據(jù)包應(yīng)該被修改。”

該網(wǎng)絡(luò)安全公司指出,任何未修補(bǔ)的 Windows 服務(wù)器(包括非域控制器的服務(wù)器)都可能利用此漏洞崩潰,并且攻擊者隨后可能會(huì)實(shí)現(xiàn) RCE。

SafeBreach 表示,CVE-2024-49113 是 wldap32.dll(實(shí)現(xiàn) LDAP 客戶端邏輯的庫(kù))中的一個(gè)整數(shù)溢出缺陷,其 PoC 代碼不適用于已修補(bǔ)的服務(wù)器。

該公司指出:“雖然我們的研究重點(diǎn)是 Windows Server 2022(DC)和 Windows Server 2019(非 DC)的測(cè)試,但我們相信這種漏洞利用路徑和 PoC 適用于補(bǔ)丁點(diǎn)之前的任何 Windows Server 版本。”

建議管理員盡快應(yīng)用可用的補(bǔ)丁。12 月 10 日,微軟發(fā)布了針對(duì) 70 多個(gè)漏洞的修復(fù)程序,其中包括一個(gè)被利用的 Windows 零日漏洞。

責(zé)任編輯:趙寧寧 來(lái)源: 河南等級(jí)保護(hù)測(cè)評(píng)
相關(guān)推薦

2025-01-07 13:36:51

2023-09-06 00:09:42

2021-09-26 14:04:14

iOS零日漏洞漏洞

2010-10-13 13:46:10

2023-05-30 11:52:38

2012-10-08 09:34:49

MozillaFirefoxWindows 8

2015-03-13 10:04:01

2021-11-10 11:51:33

BrakTooth安全漏洞藍(lán)牙設(shè)備

2020-11-05 10:43:50

安全漏洞Github

2025-04-23 08:30:00

2014-05-05 10:12:35

2010-03-02 14:55:18

2021-07-14 08:58:17

漏洞補(bǔ)丁微軟

2023-06-14 16:27:05

2025-05-23 10:04:25

2017-07-18 16:36:59

2009-10-10 08:38:48

2023-02-17 18:30:50

2025-03-19 12:57:06

2025-04-15 06:30:00

黑客漏洞網(wǎng)絡(luò)安全
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 亚洲欧洲日韩精品 中文字幕 | 亚洲视频在线观看一区二区三区 | 精品视频久久久 | 国产精品99久久久久久www | 亚洲欧美精品一区 | 中文字幕一区二区三区四区五区 | 国产精品亚洲一区二区三区在线 | 亚洲精品一区国产精品 | 日韩成人在线视频 | 亚洲国产aⅴ成人精品无吗 国产精品永久在线观看 | 国产东北一级毛片 | 日韩精品一区二区三区老鸭窝 | 亚洲第一在线视频 | 成人免费视频网站在线看 | 国产精品爱久久久久久久 | 国产亚洲一区二区三区在线观看 | 逼逼网 | 久久国产福利 | 青青草在线视频免费观看 | 久久久www成人免费精品 | 高清欧美性猛交xxxx黑人猛交 | 国产精品视频一区二区三区 | 一级在线观看 | 国产精品高潮呻吟久久 | 国产精品一区二区三区在线播放 | 免费的av | 国产婷婷精品 | 亚洲不卡在线观看 | 天天操狠狠操 | 久久不射网 | 蜜桃视频在线观看免费视频网站www | 四虎影院在线观看免费视频 | 国产精品久久久久久久久久妞妞 | 在线免费观看视频黄 | 亚洲国产精品区 | 欧美日韩不卡 | www精品美女久久久tv | 久久一区二区三区四区 | 热99| 国产亚洲精品久久久久动 | 在线观看视频91 |