Der Autor übernimmt keine Haftung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.
Die Forschung dient ausschließlich Bildungs- und Verteidigungszwecken.
Beschreibung
Dieses Repository enthält einen Proof-of-Concept (PoC) für CVE-2025-10230, eine Schwachstelle mit Befehlsinjektion im WINS-Hook-Mechanismus von Samba.
Die Schwachstelle betrifft Samba-Installationen, bei denen:
wins support = yes aktiviert ist
ein benutzerdefinierter Shell-Befehl in wins hook = ... definiert ist
der Server eine fehlerhafte NetBIOS-Registrierungsanfrage empfängt
der NetBIOS-Name direkt in den Shell-Aufruf eingefügt wird, was die Codeausführung ermöglicht
Dieser PoC demonstriert, wie speziell präparierte NetBIOS-Name-Registrierungspakete beliebige Shell-Befehle in Samba auslösen können.
Technische Informationen
CVE-2025-10230 ist eine Schwachstelle mit Befehlsinjektion in der WINS-Server-Implementierung von Samba, insbesondere wenn der Server als Active-Directory-Domänencontroller fungiert und sowohl die WINS-Unterstützung als auch ein 'wins hook'-Parameter konfiguriert sind.
Schwachstellenmechanismus: Wenn ein WINS-Registrierungspaket empfangen wird, wird der NetBIOS-Name aus dem Paket direkt in einen Shell-Befehl eingefügt, der vom Samba-Prozess ausgeführt wird. Es findet keine Validierung oder Maskierung des NetBIOS-Namens statt, der bis zu 15 Zeichen lang sein kann und Shell-Metazeichen enthalten darf.
Angriffsvektor: Ein Angreifer sendet ein speziell präpariertes WINS-Registrierungspaket an den UDP-Port 137, das einen NetBIOS-Namen mit Shell-Metazeichen (wie ;, |, & oder Backticks) enthält. Der injizierte Shell-Code wird mit den Rechten des Samba-Prozesses ausgeführt, oft als root.
Grundursache: Fehlende Eingabebereinigung für das NetBIOS-Namensfeld, bevor es an einen Shell-Befehl übergeben wird (CWE-78: OS Command Injection).
Betroffene Konfiguration: Nur Samba-Server, die als Active-Directory-Domänencontroller fungieren und 'wins support = yes' sowie einen nicht leeren Parameter 'wins hook' in smb.conf haben, sind verwundbar. Die Standardkonfiguration ist nicht betroffen.
Patches, die dieses Problem beheben, wurden veröffentlicht unter:
root@kitploit:~
https://www.samba.org/samba/security/
Darüber hinaus wurden Samba 4.23.2, 4.22.5 und 4.21.9 als Sicherheits-Releases veröffentlicht, um den Fehler zu beheben. Samba-Administratoren wird empfohlen, auf diese Versionen zu aktualisieren oder den Patch so schnell wie möglich anzuwenden.
Angriffsvektor (Technische Zusammenfassung)
Der Angreifer erstellt ein NetBIOS Name Service (NBNS)-Registrierungspaket
Der Name enthält Nutzlastzeichen innerhalb des zulässigen ≤15-Zeichen-Limits
Samba empfängt die WINS-Anfrage auf Port 137/UDP
Der wins hook-Handler wird mit unbereinigter Eingabe ausgeführt
Die Nutzlast läuft mit den Rechten des Samba-Daemons (oft root)
Einschränkungen
NetBIOS-Namen dürfen kein < > ; enthalten
Die Nutzlastgröße muss ≤ 15 Zeichen betragen
Die Injektion erfolgt über positionsbasierte Argumente
Beispielbefehle, die erfolgreich ausgeführt werden:
root@kitploit:~
ls
pwd
uname
Verzeichnis: /etc/samba/smb.conf
root@kitploit:~
[global]
wins support = yes
wins hook = /usr/bin/ls