Windows LSA Spoofing Vulnerability
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply updates per vendor instructions.
Resumen
CVE-2021-36942 é a correção da Microsoft para o vetor de ataque PetitPotam: uma função exposta na interface LSARPC do Windows permite que um atacante não autenticado force um controlador de domínio a autenticar via NTLM contra um servidor arbitrário controlado pelo atacante. A gravidade real está no que vem depois — relay dessa autenticação NTLM para um AD CS (Certificate Authority Web Enrollment) permite obter um certificado de máquina do DC e, a partir dele, um TGT que compromete todo o Active Directory. Está no catálogo KEV da CISA com exploração confirmada e existe módulo Metasploit e PoC pública (PetitPotam).
Detalle técnico
A falha (CWE-749, exposição de método/função perigosa) está na interface EFSRPC (Encrypting File System Remote Protocol), acessível através do endpoint RPC do LSA (LSARPC). A função EfsRpcOpenFileRaw pode ser invocada de forma verdadeiramente anônima, sem exigir credenciais nem Single Sign-On. Quando um sistema processa essa requisição EFSRPC, ele usa NTLM por padrão para autenticar-se contra o host especificado no caminho do arquivo informado na própria requisição — caminho esse que o atacante controla livremente.
O atacante controla o destino da autenticação: qualquer host acessível na rede pode ser colocado como alvo, e a identidade que se autentica é a conta de máquina do sistema que processa a chamada — no caso mais crítico, o próprio controlador de domínio. Isso transforma uma chamada RPC trivial em uma primitiva de coerção de autenticação ("authentication coercion"), a mesma classe de problema explorada por PrinterBug/SpoolSample antes dela.
O patch de agosto/2021 associado a este CVE bloqueia especificamente a chamada não autenticada a EfsRpcOpenFileRaw exposta via LSARPC. Ele não fecha a superfície completa: a interface EFSRPC continua acessível a usuários autenticados após o patch, e outras funções EFSRPC que exigem autenticação (satisfeita silenciosamente via SSO em máquinas ingressadas no domínio) permanecem expostas via LSARPC. Ou seja, a correção mitiga o vetor totalmente anônimo, mas não elimina a técnica de coerção NTLM em si — daí a nota de "parcialmente endereçado" no advisory da CERT/CC.
Cómo se explota
Na forma pública mais conhecida (ferramenta PetitPotam), o atacante envia uma requisição EFSRPC crafted a um controlador de domínio, especificando como destino um servidor sob seu controle (tipicamente configurado para capturar/relayar NTLM, como um listener ntlmrelayx). Antes do patch, isso exigia zero credenciais. O DC autentica via NTLM contra o servidor do atacante usando a conta de máquina do próprio DC; o atacante relaya essa autenticação para o serviço de Certificate Authority Web Enrollment ou Certificate Enrollment Web Service de um servidor AD CS presente no ambiente, obtendo um certificado válido para a conta de máquina do DC. Com esse certificado, é possível solicitar um TGT (Kerberos) e assumir controle da conta do DC — comprometimento total do Active Directory.
A pré-condição que a manchete "spoofing" esconde e que é decisiva: a exploração completa (o "golden ticket" via AD CS) depende de existir na rede um servidor AD CS com Web Enrollment habilitado e vulnerável a relay NTLM — condição de configuração, não universal em todo ambiente Windows. Sem AD CS relay-vulnerável como alvo, a chamada RPC ainda força autenticação NTLM coercitiva, útil para capturar hashes NetNTLM ou para outros cenários de relay, mas sem o caminho direto para domain compromise total.
A exploração ativa registrada no KEV da CISA confirma uso real da técnica, e a disponibilidade de PoC pública e módulo Metasploit reduz a barreira de complexidade a quase zero para quem já tem acesso de rede ao DC — não é necessário estar autenticado no domínio para a chamada em si, antes do patch.
Versiones
Cómo protegerse
Aplicar a atualização de segurança de agosto de 2021 correspondente à versão do Windows Server em uso (2008 SP2, 2008 R2 SP1, 2012, 2012 R2, incluindo instalações Server Core) é o primeiro passo, mas não é suficiente isoladamente: o patch bloqueia apenas a chamada anônima a EfsRpcOpenFileRaw via LSARPC, e a técnica de coerção de autenticação continua viável para usuários autenticados e via outras funções EFSRPC. Consultar o KB5005413 da Microsoft para o conjunto completo de mitigações do vetor PetitPotam/AD CS relay.
Controles compensatórios reais, conforme a CERT/CC: habilitar Extended Protection for Authentication (EPA) e exigir SSL nos servidores AD CS (exige também editar web.config do Certificate Enrollment Web Service, não só a GUI do IIS); desabilitar NTLM entrante nos servidores AD CS via GPO (Restrict NTLM: Incoming NTLM traffic = Deny All); remover o provider NTLM na autenticação Windows dos sites IIS de Certificate Authority Web Enrollment e Certificate Enrollment Web Service; e usar filtros RPC para bloquear as UUIDs de interface EFSRPC (c681d488-d850-11d0-8c52-00c04fd90f7e e df1941c5-fe89-4e79-bf10-463657acf44d) via netsh rpc filter, quando a funcionalidade EFS remota não for necessária.
O que não funciona como mitigação isolada: aplicar só o patch de agosto/2021 e considerar o problema resolvido — isso trata apenas o caso anônimo. Ambientes com AD CS Web Enrollment exposto continuam vulneráveis a relay via chamadas autenticadas/SSO se EPA e restrição de NTLM não forem configurados separadamente.
Cómo detectar
Não há assinatura de log específica e confiável documentada nas fontes consultadas para esta CVE isoladamente. Como indicador geral da técnica PetitPotam/coerção EFSRPC, vale monitorar: tráfego RPC direcionado às UUIDs de interface EFSRPC (c681d488-d850-11d0-8c52-00c04fd90f7e e df1941c5-fe89-4e79-bf10-463657acf44d) originado de hosts não administrativos contra controladores de domínio; eventos de autenticação NTLM originados da conta de máquina do DC contra hosts externos ou não usuais na rede; e logs de emissão de certificados no AD CS para a conta de computador do DC fora de padrões normais de renovação. Na ausência de EDR/monitoramento de RPC dedicado, a detecção tende a ser indireta e tardia.