
توثيق تقني مفصل وإثبات مفهوم لـ CVE-2022-26923، وهي ثغرة تصعيد امتيازات في خدمات شهادات Active Directory، بما في ذلك خطوات الاستغلال ورؤى التخفيف.
كما هو موصوف من قبل Tenable: ثغرة تصعيد الامتيازات في خدمات مجالات Active Directory
CVSS v3
الدرجة الأساسية: 8.8
المتجه: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
الخطورة: عالية
تستغل CVE-2022-26923 ثغرة في خدمات شهادات Active Directory (AD CS) من Microsoft لتصعيد الامتيازات.
قوالب الشهادات: تقدم AD CS قالبين افتراضيين لطلبات الشهادات: User و Machine.
قيد قالب User: قالب User غير عرضة للثغرة لأنه يضمّن UPN الخاص بالمستخدم في SAN، وهو فريد من نوعه ولا يمكن تعديله بسهولة.
ثغرة قالب Machine: يستخدم قالب Machine حقل DNS Name في التعريف. من خلال تعديل اسم DNS لمضيف مسجَّل حديثًا ليطابق وحدة تحكم المجال (Domain Controller)، يمكن للمهاجم الحصول على شهادة تسمح له بانتحال شخصية وحدة تحكم المجال.
تصعيد الامتيازات: يمكن استخدام هذا الانتحال لتصعيد الامتيازات والسيطرة على مجال Active Directory.
تعرف Microsoft خدمات شهادات Active Directory (AD CS) بأنها "...دور الخادم الذي يسمح لك ببناء بنية أساسية للمفاتيح العامة (PKI) وتوفير قدرات التشفير بالمفاتيح العامة والشهادات الرقمية والتوقيعات الرقمية لمؤسستك."
الشهادة هي مستند موقّع رقميًا بتنسيق X.509 يُستخدم للتشفير وتوقيع الرسائل و/أو المصادقة. تحتوي الشهادة عادةً على حقول متنوعة، بما في ذلك بعض ما يلي:
- Code Signing (OID 1.3.6.1.5.5.7.3.3) - الشهادة مخصصة لتوقيع التعليمات البرمجية القابلة للتنفيذ.
- Encrypting File System (OID 1.3.6.1.4.1.311.10.3.4) - الشهادة مخصصة لتشفير أنظمة الملفات.
- Secure Email (1.3.6.1.5.5.7.3.4) - الشهادة مخصصة لتشفير البريد الإلكتروني.
- Client Authentication (OID 1.3.6.1.5.5.7.3.2) - الشهادة مخصصة للمصادقة على خادم آخر (مثل AD).
- Smart Card Logon (OID 1.3.6.1.4.1.311.20.2.2) - الشهادة مخصصة للاستخدام في مصادقة البطاقات الذكية.
- Server Authentication (OID 1.3.6.1.5.5.7.3.1) - الشهادة مخصصة لتحديد هوية الخوادم (مثل شهادات HTTPS).
المصدر: الورقة البيضاء من specterops
يمكن استخدام الشهادات الرقمية لتشفير وتوقيع المستندات والرسائل الإلكترونية رقميًا، وكذلك لمصادقة حسابات أجهزة الكمبيوتر أو المستخدمين أو الأجهزة على الشبكة. على سبيل المثال، تُستخدم الشهادات الرقمية لتوفير:
🔐السرية من خلال التشفير.
🔏النزاهة من خلال التوقيعات الرقمية.
🖇️المصادقة من خلال ربط مفاتيح الشهادة بحسابات أجهزة الكمبيوتر أو المستخدمين أو الأجهزة على شبكة الكمبيوتر.
المصدر: Microsoft Learning
AD CS هي تقنية من Microsoft توفر بنية تحتية مركزية لإدارة الشهادات الرقمية. وتقدم العديد من المزايا الرئيسية:
ربط الهوية (Identity Binding): تربط AD CS الهويات (المستخدمين وأجهزة الكمبيوتر والخدمات) بالمفاتيح الخاصة، مما يضمن مصادقة آمنة والتحكم في الوصول.
إدارة الشهادات (Certificate Management): تدير بكفاءة توزيع الشهادات وتسجيلها وإبطالها.
التكامل مع Active Directory: يستفيد من معلومات الهوية الموجودة في AD لتسجيل الشهادات وإدارتها بسلاسة.
تكوين نهج المجموعة (Group Policy Configuration): يتيح تحكمًا دقيقًا في إصدار الشهادات واستخدامها بناءً على الأدوار أو السمات.
دعم التطبيقات المتنوعة: تدعم AD CS مجموعة واسعة من التطبيقات، بما في ذلك S/MIME والشبكات اللاسلكية وVPN وIPsec وEFS والبطاقات الذكية وSSL/TLS والتوقيعات الرقمية.
باختصار، توفر AD CS طريقة آمنة وفعالة لإدارة الشهادات الرقمية، مما يعزز الأمان العام للبنية التحتية لتقنية المعلومات في المؤسسة.