
Reproducción de cve-2025-53779-kerberos_bypass_reproduction
Puntuación CVSS: 9.8 (Crítica)
Estado: Explotación activa en el mundo real
Divulgación: Microsoft Patch Tuesday de agosto de 2025 (día cero)
CVE-2025-53779 es una vulnerabilidad crítica de bypass de autenticación en la implementación del protocolo Kerberos de Microsoft Windows. Un atacante no autenticado puede explotar esta falla para omitir por completo la autenticación Kerberos, suplantando a cualquier usuario del dominio — incluidos los administradores de dominio — sin poseer credenciales válidas ni ningún material criptográfico.
Microsoft asignó a esta vulnerabilidad una puntuación CVSS 9.8 (Crítica) debido a su baja complejidad de ataque, la ausencia de privilegios requeridos, la falta de interacción del usuario y el potencial de compromiso total de los sistemas unidos al dominio.
La vulnerabilidad reside en el servicio Centro de distribución de claves (KDC) de Kerberos (kdsvc.dll) en los controladores de dominio de Windows. Específicamente, un error de lógica de validación en la rutina de verificación del Certificado de atributo de privilegio (PAC) permite a un atacante crear un mensaje AS-REQ o TGS-REQ que omite las comprobaciones de autenticación estándar.
kdsvc.dllEl KDC no valida correctamente el campo pac-signature-data en la estructura PAC cuando se establecen indicadores específicos en el cuerpo del mensaje Kerberos. Al enviar un AS-REQ especialmente diseñado con un tipo de padata PA-PAC-REQUEST manipulado y una entrada de datos de autorización falsificada, el atacante engaña al KDC para que emita un Ticket de concesión de tickets (TGT) para cualquier nombre principal de usuario (UPN) sin requerir la clave de largo plazo correspondiente.
El ataque omite la preautenticación (el indicador REQUIRES_PRE_AUTH se ignora efectivamente) y se salta por completo la verificación del PAC, lo que permite que el ticket generado contenga membresías de grupo arbitrarias (por ejemplo, Admins. de dominio, Admins. de empresa).
Todas las versiones compatibles de Windows Server están afectadas antes de la actualización de seguridad de agosto de 2025:
Nota: Las versiones de cliente de Windows (Windows 10, Windows 11) no están afectadas, ya que no ejecutan el servicio KDC.
impacket instaladaexploit.py)pip install impacket pycryptodome
O usando el requirements.txt proporcionado:
pip install -r requirements.txt
Use Nmap para descubrir servicios Kerberos:
nmap -sU -p 88 --script krb5-enum-users <target-ip>
O use el escaneo Kerberos integrado:
python exploit.py --scan <target-ip>
Si no conoce los usuarios del dominio, enumérelos mediante AS-REP roasting de Kerberos o LDAP:
python exploit.py --enum <target-ip> <domain>
Genere un TGT falsificado para un usuario objetivo:
python exploit.py --dc-ip <dc-ip> --domain <domain> --target-user <username>
Ejemplo:
python exploit.py --dc-ip 192.168.1.10 --domain corp.local --target-user Administrator
El exploit genera un archivo de ticket en formato Kirbi. Use las herramientas de Impacket para verificar:
# Exportar el ticket
set KRB5CCNAME=ticket.kirbi
# Usar el ticket para acceder a un recurso
python examples/secretsdump.py -k -no-pass <domain>/Administrator@<target>
Una vez obtenido un TGT válido, puede:
secretsdump.py -k -no-pass domain/Administrator@<dc>mimikatz "kerberos::ptt ticket.kirbi"El exploit.py adjunto implementa el siguiente flujo de ataque:
PA-PAC-REQUEST falsificado y datos de autorización manipuladoskdsvc.dllAttacker Domain Controller (KDC)
| |
| AS-REQ (forged PA-PAC-REQUEST) |
| - cname: Administrator |
| - sname: krbtgt/DOMAIN |
| - padata: PA-PAC-REQUEST + |
| forged auth-data |
|------------------------------------->|
| |
| [Vulnerable Path] |
| 1. KDC receives AS-REQ |
| 2. Checks PA-PAC-REQUEST flag |
| 3. **Bypasses pre-auth check** |
| 4. Skips PAC verification |
| 5. Generates TGT with arbitrary |
| groups via auth-data |
| |
| AS-REP (forged TGT) |
| - Encrypted with krbtgt key |
| - Contains forged PAC |
|<-------------------------------------|
| |
| TGS-REQ (use forged TGT) |
| - Request service ticket |
| - For any service (CIFS, LDAP, |
| HTTP, HOST) |
|------------------------------------->|
| |
| TGS-REP (service ticket) |
| - Legitimate service ticket |
| - Attacker can now access |
| any resource |
|<-------------------------------------|
Aplique las actualizaciones del Patch Tuesday de Microsoft de agosto de 2025 — Esta es la corrección principal. Consulte la tabla de versiones afectadas anteriormente para conocer la KB correspondiente.
Supervise los intentos de explotación:
Segmentación de red:
Habilite registros adicionales:
NetworkProvider\Kerberos\Operational)Regla Sigma (AS-REQ sin preautenticación):
title: CVE-2025-53779 Kerberos Authentication Bypass
logsource:
product: windows
service: security
detection:
selection:
EventID: 4768
PreAuthenticationType: 0 # No pre-authentication required
condition: selection
falsepositives:
- Users with "Do not require Kerberos preauthentication" set
Este repositorio se proporciona solo con fines educativos y de pruebas de seguridad autorizadas. La explotación no autorizada de CVE-2025-53779 contra sistemas que no posee o para los cuales no tiene permiso explícito por escrito es ilegal. Los autores no son responsables del mal uso de esta información.
Este proyecto está licenciado bajo la Licencia MIT; consulte el archivo LICENSE para obtener más detalles.
| Versión de Windows | Afectada | Actualización de corrección |
|---|
| Windows Server 2025 | ✅ Sí | KB5044289 |
| Windows Server 2022 | ✅ Sí | KB5044285 |
| Windows Server 2019 | ✅ Sí | KB5044277 |
| Windows Server 2016 | ✅ Sí | KB5044293 |
| Windows Server 2012 R2 | ✅ Sí | KB5044297 |
| Windows Server 2012 | ✅ Sí | KB5044291 |
| Windows Server 2008 R2 (ESU) | ✅ Sí | KB5044301 |
| Windows Server 2008 (ESU) | ✅ Sí | KB5044303 |