
CVE-2025-33073 تقرير بحثي
تقرير بحثي من إعداد Sentinel AI Defense. تحليل دفاعي فقط — لا يُنشر هنا أي استغلال عملي أو PoC.
ثغرة تحكم غير سليم في الوصول في عميل SMB بنظام Windows تُحيي تقنيات انعكاس NTLM التي كان يُعتقد
أنها مُعالجة — مما يتيح للمهاجم إجبار مضيف على انعكاس سياق مصادقة عالي الامتياز إلى نفسه وتصعيد
الصلاحيات إلى NT AUTHORITY\SYSTEM.
📄 التقرير الكامل: https://sentinelaidefense.com/posts/cve-2025-33073-smb-reflection.html
تُعد CVE-2025-33073 ثغرة تحكم غير سليم في الوصول (CWE-284) في عميل SMB بنظام Windows. وهي تسمح
لمهاجم مُصادَق بتصعيد صلاحياته إلى NT AUTHORITY\SYSTEM عبر الشبكة من خلال استغلال عيوب في كيفية
تعامل العميل مع المصادقة المُجبَرة والتحقق من اسم الهدف (خاصةً مع سجلات DNS المعبأة وانعكاس NTLM).
تُحيي هذه المشكلة فعليًا بعض تقنيات انعكاس NTLM التي كانت تُعد مُعالجة سابقًا. قامت Microsoft بتصحيحها في تحديثات الأمان لشهر يونيو 2025 وأُضيفت لاحقًا إلى كتالوج CISA KEV بسبب تأكيد استغلالها النشط.
تؤثر على إصدارات متعددة من عملاء وخوادم Windows، بما في ذلك:
تتطلب الثغرة أن يكون الهدف منضمًا إلى مجال أو في بيئة لا يتم فيها فرض توقيع SMB على جانب العميل. التصحيحات متاحة عبر تحديثات Patch Tuesday لشهر يونيو 2025.
يكمن السبب الجذري في تعامل عميل SMB (mrxsmb.sys) مع تهيئة سياق المصادقة والتحقق من اسم الهدف
أثناء اتصالات SMB المُجبَرة.
عندما يُجبر المهاجم جهاز الضحية (على سبيل المثال، عبر مسار UNC، أو تسميم LLMNR/NBNS، أو أدوات
مثل PetitPotam) على الاتصال بخادم SMB خبيث، يقوم العميل بإجراء مصادقة NTLM/Kerberos. ونظرًا
للتحقق غير السليم من معلومات الهدف المعبأة في سجلات DNS، يمكن خداع العميل ليتعامل مع الاتصال
البعيد باعتباره اتصالًا محليًا. يؤدي هذا إلى انعكاس سياق المصادقة (بما في ذلك الرموز عالية
الامتياز مثل تلك الصادرة من lsass.exe الذي يعمل بصلاحيات SYSTEM) مرة أخرى إلى النظام المحلي.
يتجاوز هذا العيب الإجراءات الوقائية السابقة لانعكاس NTLM عندما لا يتم فرض توقيع SMB. وقد وصفه الباحثون بأنه يتيح تنفيذ تعليمات برمجية عن بُعد بصلاحيات SYSTEM بعد المصادقة في العديد من السيناريوهات العملية.
lsass.exe أو عملية أخرى عالية الامتياز) على بدء اتصال
SMB بالبنية التحتية التي يتحكم بها المهاجم (على سبيل المثال، عبر رابط خبيث، أو WebDAV، أو تسميم
دقة الأسماء).غالبًا ما يقترن الاستغلال بأدوات موجودة للإجبار والترحيل. ظهرت PoCs عامة بعد التصحيح، مع تأكيد الاستغلال النشط لاحقًا في عام 2025.
lsass) التي تبدأ اتصالات SMB صادرة بشكل غير متوقع.إن فرض توقيع SMB يرفع بشكل كبير من صعوبة الاستغلال.
راجع إشعارات Microsoft وCISA KEV للحصول على التجزئات والمؤشرات الشبكية المحدثة.
تسلط هذه الثغرة الضوء على المخاطر المستمرة في البيئات التي لا تفرض سياسات صارمة لتوقيع SMB.
يُنشر هذا المستودع لأغراض دفاعية وتعليمية فقط. يحتوي على تحليل ومنطق كشف وإرشادات تخفيف. لا يتم توفير أي كود استغلال وظيفي. استخدم هذه المعلومات فقط على الأنظمة المصرح لك باختبارها والدفاع عنها.
تتم الصيانة بواسطة Sentinel AI Defense · تمت مشاركة النتائج بمسؤولية ضمن الإفصاح المنسق.