← voltar
CVE-2021-42278highsob ataqueransomware

Active Directory Domain Services Elevation of Privilege Vulnerability

100Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 7.5epss 70%
da publicação à arma31 dias
Publicada no NVD10 de nov.
1ª PoC+31d
CISA KEV+152d
probabilidade de exploração
70%top 1% das CVEs
exploração observada
simCISA + VulnCheck
12 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-05-02

Apply updates per vendor instructions.

Resumo

Falha de elevação de privilégio no Active Directory Domain Services que permite a um atacante com apenas uma conta de domínio de baixo privilégio (ou a capacidade de criar um computador no domínio) se passar por um domain controller e obter um TGT (ticket Kerberos) com privilégios equivalentes a administrador de domínio. Importa porque a barreira de entrada é mínima — qualquer credencial de usuário comum ou máquina padrão de junção ao domínio basta — e o resultado final é comprometimento total do Active Directory.

Detalhamento técnico

A vulnerabilidade está classificada pela Microsoft sob CWE-20 (validação incorreta de entrada) e reside no processo de autenticação Kerberos do AD DS. O mecanismo, detalhado por pesquisadores independentes da falha original, explora o atributo sAMAccountName de contas de computador: por padrão, usuários de domínio autenticados têm permissão para criar até um certo número de contas de computador (msDS-MachineAccountQuota), e o Active Directory não valida adequadamente se o valor definido para sAMAccountName colide com o nome de um domain controller existente.

Ao criar uma conta de máquina e depois renomear seu sAMAccountName para o nome de um controlador de domínio (removendo o '$' final característico de contas de máquina), o atacante consegue solicitar, em nome dessa conta, um ticket Kerberos (TGT) sem senha via autenticação PKINIT/Kerberos pré-autenticado. O KDC processa a requisição usando o SID e privilégios associados ao nome que colide com o do DC, e não com os da conta de máquina de baixo privilégio real que a originou.

Essa CVE é tipicamente explorada em conjunto com CVE-2021-42287, que trata da forma como o Key Distribution Center (KDC) resolve nomes de serviço (SPN) durante a emissão de ticket de serviço (TGS) quando o objeto correspondente ao TGT original já não existe mais com aquele nome — o atacante renomeia a conta de volta após obter o TGT, criando uma inconsistência que o KDC resolve a favor do DC. A combinação das duas falhas ficou publicamente conhecida como cadeia 'noPac' ou 'sam-the-admin'.

O ponto crítico de pré-condição é o controle: o atacante precisa de credenciais de domínio válidas (mesmo de conta padrão) e da capacidade de criar/renomear uma conta de computador — isso é permitido por padrão na maioria dos ambientes AD via msDS-MachineAccountQuota > 0, mas não em domínios onde esse valor foi restringido a zero.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Active Directory Domain Services Elevation of Privilege Vulnerability
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.