{"id":1515012,"date":"2025-01-03T10:42:47","date_gmt":"2025-01-03T10:42:47","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-exploit-ldapnightmare-poc-bloquea-lsass-y-reinicia-los-controladores-de-dominio-de-windows\/"},"modified":"2025-01-03T10:42:52","modified_gmt":"2025-01-03T10:42:52","slug":"el-exploit-ldapnightmare-poc-bloquea-lsass-y-reinicia-los-controladores-de-dominio-de-windows","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-exploit-ldapnightmare-poc-bloquea-lsass-y-reinicia-los-controladores-de-dominio-de-windows\/","title":{"rendered":"El exploit LDAPNightmare PoC bloquea LSASS y reinicia los controladores de dominio de Windows"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">03 de enero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Windows Server\/Mitigaci\u00f3n de amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/El-exploit-LDAPNightmare-PoC-bloquea-LSASS-y-reinicia-los-controladores.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha desarrollado un exploit de prueba de concepto (PoC). <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/SafeBreach-Labs\/CVE-2024-49113\" target=\"_blank\">liberado<\/a> para una falla de seguridad ahora parcheada que afecta el Protocolo ligero de acceso a directorios (LDAP) de Windows y que podr\u00eda desencadenar una condici\u00f3n de denegaci\u00f3n de servicio (DoS).<\/p>\n<p>La vulnerabilidad de lecturas fuera de l\u00edmites se rastrea como <a rel=\"noopener nofollow\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2024-49113\" target=\"_blank\">CVE-2024-49113<\/a> (Puntuaci\u00f3n CVSS: 7,5). Microsoft lo abord\u00f3 como parte de las actualizaciones del martes de parches para diciembre de 2024, junto con CVE-2024-49112 (puntuaci\u00f3n CVSS: 9,8), una falla cr\u00edtica de desbordamiento de enteros en el mismo componente que podr\u00eda resultar en la ejecuci\u00f3n remota de c\u00f3digo.<\/p>\n<p>Se le atribuye el descubrimiento y el informe de ambas vulnerabilidades al investigador de seguridad independiente Yuki Chen (<a rel=\"noopener nofollow\" href=\"https:\/\/x.com\/guhe120\" target=\"_blank\">@guhe120<\/a>).<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La prueba de concepto CVE-2024-49113 <a rel=\"noopener nofollow\" href=\"https:\/\/www.safebreach.com\/blog\/ldapnightmare-safebreach-labs-publishes-first-proof-of-concept-exploit-for-cve-2024-49113\/\" target=\"_blank\">ideado<\/a> por SafeBreach Labs, con nombre en c\u00f3digo <strong>LDAPpesadilla<\/strong>est\u00e1 dise\u00f1ado para bloquear cualquier servidor Windows sin parches &#8220;sin requisitos previos excepto que el servidor DNS del DC v\u00edctima tenga conectividad a Internet&#8221;. <\/p>\n<p>Espec\u00edficamente, implica enviar una solicitud DCE\/RPC al servidor v\u00edctima, lo que en \u00faltima instancia provoca que el Servicio del subsistema de la autoridad de seguridad local (LSASS) falle y fuerce un reinicio cuando se recibe un paquete de respuesta de referencia CLDAP especialmente dise\u00f1ado.<\/p>\n<p>Peor a\u00fan, la empresa de ciberseguridad con sede en California descubri\u00f3 que la misma cadena de exploits tambi\u00e9n podr\u00eda aprovecharse para lograr la ejecuci\u00f3n remota de c\u00f3digo (CVE-2024-49112) modificando el paquete CLDAP.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735900966_947_El-exploit-LDAPNightmare-PoC-bloquea-LSASS-y-reinicia-los-controladores.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735900966_947_El-exploit-LDAPNightmare-PoC-bloquea-LSASS-y-reinicia-los-controladores.png\" alt=\"\" border=\"0\" data-original-height=\"405\" data-original-width=\"728\"\/><\/a><\/div>\n<p>El aviso de Microsoft para CVE-2024-49113 se basa en detalles t\u00e9cnicos, pero el fabricante de Windows ha revelado que CVE-2024-49112 podr\u00eda explotarse enviando solicitudes RPC desde redes no confiables para ejecutar c\u00f3digo arbitrario dentro del contexto del servicio LDAP.<\/p>\n<p>&#8220;En el contexto de explotar un controlador de dominio para un servidor LDAP, para tener \u00e9xito, un atacante debe enviar llamadas RPC especialmente dise\u00f1adas al objetivo para activar una b\u00fasqueda del dominio del atacante que se realizar\u00e1 para tener \u00e9xito&#8221;, Microsoft <a rel=\"noopener nofollow\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2024-49112\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;En el contexto de explotar una aplicaci\u00f3n cliente LDAP, para tener \u00e9xito, un atacante debe convencer o enga\u00f1ar a la v\u00edctima para que realice una b\u00fasqueda de controlador de dominio para el dominio del atacante o para que se conecte a un servidor LDAP malicioso. Sin embargo, las llamadas RPC no autenticadas no tendr\u00edan \u00e9xito. &#8221;  <\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Adem\u00e1s, un atacante podr\u00eda usar una conexi\u00f3n RPC a un controlador de dominio para activar operaciones de b\u00fasqueda de controlador de dominio en el dominio del atacante, se\u00f1al\u00f3 la compa\u00f1\u00eda.<\/p>\n<p>Para mitigar el riesgo que plantean estas vulnerabilidades, es esencial que las organizaciones apliquen los parches de diciembre de 2024 publicados por Microsoft. En situaciones en las que no es posible aplicar parches de inmediato, se recomienda &#8220;implementar detecciones para monitorear respuestas de referencia CLDAP sospechosas (con el valor malicioso espec\u00edfico establecido), llamadas DsrGetDcNameEx2 sospechosas y consultas DNS SRV sospechosas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/ldapnightmare-poc-exploit-crashes-lsass.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80203 de enero de 2025\ue804Ravie LakshmananWindows Server\/Mitigaci\u00f3n de amenazas Se ha desarrollado un exploit de prueba de concepto<\/p>\n","protected":false},"author":1,"featured_media":1515013,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,13440,4664,22633,3562,23323,201033,270646,36,270647,4654,201031,4659,4653,4655,53819,7427,246983,255454,246984,201032,246982,4660,20385],"class_list":["post-1515012","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-bloquea","tag-como-hackear","tag-controladores","tag-dominio","tag-exploit","tag-las-noticias-de-los-piratas-informaticos","tag-ldapnightmare","tag-los","tag-lsass","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-poc","tag-reinicia","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1515012","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1515012"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1515012\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1515013"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1515012"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1515012"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1515012"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}