
ADManager Plus Build < 7210 Vulnerabilidad de Elevación de Privilegios
Modificar Equipos es un rol predefinido en ADManager para gestionar equipos. Si un usuario técnico tiene el privilegio Modificar Equipos sobre un equipo, puede cambiar los atributos userAccountControl y msDS-AllowedToDelegateTo del objeto equipo. De esta manera, el usuario técnico puede establecer la Delegación Restringida de Kerberos sobre cualquier equipo dentro de la Unidad Organizativa en la que el usuario fue delegado.
Contrariamente a lo que ADManager afirma, el usuario que tiene el rol Modificar Equipos puede cambiar el privilegio de los objetos equipo en Active Directory. La Delegación Restringida de Kerberos se puede establecer para cualquier servicio como CIFS, LDAP, servicios HOST. Entonces el usuario puede acceder a estos servicios abusando de la Delegación Restringida de Kerberos. Además, la Delegación No Restringida de Kerberos se puede establecer sobre los objetos equipo cambiando el atributo userAccountControl. Normalmente, solo los usuarios que tienen el privilegio SeEnableDelegationPrivilege pueden establecer la delegación restringida de Kerberos. Solo los miembros del grupo BUILTIN\Administrators tienen este privilegio por defecto. El usuario delegado para una Unidad Organizativa no puede establecer la delegación restringida de Kerberos incluso si un usuario tiene el derecho GenericAll sobre una cuenta de equipo, por lo que el proceso de delegación en Active Directory no otorga este privilegio. Sin embargo, el usuario técnico puede usar el derecho SeEnableDelegationPrivilege a través del rol Modificar Equipos.
Problema de autorización en la aplicación web ADMP: Asignar un rol predefinido Modificar Equipos delega al usuario técnico para modificar atributos personalizados de equipos de manera inesperada. Aunque parece que este privilegio no se otorga en la interfaz de usuario, la propiedad Atributo Personalizado Adicional se asigna y esto conduce a una vulnerabilidad de control de acceso roto.
No hay restricción para editar los atributos userAccountControl y msDS-AllowedToDelegateTo de los objetos equipo. La aplicación ADMP realiza cambios con privilegios de administrador de dominio según lo diseñado, por lo que si podemos omitir algunas restricciones (por ejemplo, formato del valor del atributo), nuestras solicitudes se aplican con privilegios de administrador de dominio. De esta manera podemos editar los atributos userAccountControl y msDS-AllowedToDelegateTo.
Un usuario técnico eleva sus privilegios de Usuario de Dominio a Administrador de Dominio. El usuario puede obtener el hash de la cuenta krbtgt mediante un ataque DCSync después de configurar la Delegación Restringida de Kerberos para el servicio LDAP del controlador de dominio en un equipo. Como otro ejemplo, el usuario puede establecer la Delegación Restringida de Kerberos en CLIENT1$ para el servicio CIFS del DC y luego acceder al servicio CIFS. Como resultado, el usuario está delegado para gestionar CLIENT1$ pero puede acceder al servicio CIFS del controlador de dominio suplantando a un usuario de manera inesperada.
El usuario atacante puede realizar un ataque DCSync después de agregar la Delegación Restringida de Kerberos para el servicio LDAP con los siguientes requisitos previos:
Scenario 1: Si el atacante tiene derecho de administrador local sobre un equipo y puede gestionar este equipo con el rol "Modificar Equipos" en ADManager Plus
Scenario 2: Si el atacante agrega un equipo a Active Directory (MAQ, delegación) y gestiona este equipo con el rol "Modificar Equipos"
Scenario 3: Si el atacante puede volcar el hash NT de una cuenta de equipo (volcado de hash con mimikatz, secretsdump, etc.) y gestiona este equipo con el rol "Modificar Equipos"
Esta prueba de concepto se llevó a cabo en ADManager Plus Build 7203.
https://github.com/user-attachments/assets/496b3bfd-a95f-4d69-8ee5-53ae0592ebdb