← volver
CVE-2021-42278highbajo ataqueransomware

Active Directory Domain Services Elevation of Privilege Vulnerability

100Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 7.5epss 70%
de la publicación al arma31 días
Publicada en NVD10 nov
1ª PoC+31d
CISA KEV+152d
probabilidad de explotación
70%top 1% de las CVE
explotación observada
CISA + VulnCheck
12 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-05-02

Apply updates per vendor instructions.

Resumen

Falha de elevação de privilégio no Active Directory Domain Services que permite a um atacante com apenas uma conta de domínio de baixo privilégio (ou a capacidade de criar um computador no domínio) se passar por um domain controller e obter um TGT (ticket Kerberos) com privilégios equivalentes a administrador de domínio. Importa porque a barreira de entrada é mínima — qualquer credencial de usuário comum ou máquina padrão de junção ao domínio basta — e o resultado final é comprometimento total do Active Directory.

Detalle técnico

A vulnerabilidade está classificada pela Microsoft sob CWE-20 (validação incorreta de entrada) e reside no processo de autenticação Kerberos do AD DS. O mecanismo, detalhado por pesquisadores independentes da falha original, explora o atributo sAMAccountName de contas de computador: por padrão, usuários de domínio autenticados têm permissão para criar até um certo número de contas de computador (msDS-MachineAccountQuota), e o Active Directory não valida adequadamente se o valor definido para sAMAccountName colide com o nome de um domain controller existente.

Ao criar uma conta de máquina e depois renomear seu sAMAccountName para o nome de um controlador de domínio (removendo o '$' final característico de contas de máquina), o atacante consegue solicitar, em nome dessa conta, um ticket Kerberos (TGT) sem senha via autenticação PKINIT/Kerberos pré-autenticado. O KDC processa a requisição usando o SID e privilégios associados ao nome que colide com o do DC, e não com os da conta de máquina de baixo privilégio real que a originou.

Essa CVE é tipicamente explorada em conjunto com CVE-2021-42287, que trata da forma como o Key Distribution Center (KDC) resolve nomes de serviço (SPN) durante a emissão de ticket de serviço (TGS) quando o objeto correspondente ao TGT original já não existe mais com aquele nome — o atacante renomeia a conta de volta após obter o TGT, criando uma inconsistência que o KDC resolve a favor do DC. A combinação das duas falhas ficou publicamente conhecida como cadeia 'noPac' ou 'sam-the-admin'.

O ponto crítico de pré-condição é o controle: o atacante precisa de credenciais de domínio válidas (mesmo de conta padrão) e da capacidade de criar/renomear uma conta de computador — isso é permitido por padrão na maioria dos ambientes AD via msDS-MachineAccountQuota > 0, mas não em domínios onde esse valor foi restringido a zero.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Active Directory Domain Services Elevation of Privilege Vulnerability
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.