Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2025-53779-kerberos_bypass_reproduction — Reproducción de cve-2025-53779-kerberos_bypass_reproduction | Kitploit
Herramientas/GitHubGitHub/razureink/cve-2025-53779-kerberos_bypass_reproduction
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónMovimiento LateralPost-ExplotaciónCTFPruebas de PenetraciónAutenticaciónAprendizaje y Educación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Desarrollo de Payloads
GitHubrazureink/cve-2025-53779-kerberos_bypass_reproduction

cve-2025-53779-kerberos_bypass_reproduction

Reproducción de cve-2025-53779-kerberos_bypass_reproduction

Ver Repositorio
1hace 28 díasAún no revisado

CVE-2025-53779: Bypass de autenticación de Kerberos en Microsoft Windows

Puntuación CVSS: 9.8 (Crítica)
Estado: Explotación activa en el mundo real
Divulgación: Microsoft Patch Tuesday de agosto de 2025 (día cero)


Resumen

CVE-2025-53779 es una vulnerabilidad crítica de bypass de autenticación en la implementación del protocolo Kerberos de Microsoft Windows. Un atacante no autenticado puede explotar esta falla para omitir por completo la autenticación Kerberos, suplantando a cualquier usuario del dominio — incluidos los administradores de dominio — sin poseer credenciales válidas ni ningún material criptográfico.

Microsoft asignó a esta vulnerabilidad una puntuación CVSS 9.8 (Crítica) debido a su baja complejidad de ataque, la ausencia de privilegios requeridos, la falta de interacción del usuario y el potencial de compromiso total de los sistemas unidos al dominio.


Detalles técnicos

Causa raíz

La vulnerabilidad reside en el servicio Centro de distribución de claves (KDC) de Kerberos (kdsvc.dll) en los controladores de dominio de Windows. Específicamente, un error de lógica de validación en la rutina de verificación del Certificado de atributo de privilegio (PAC) permite a un atacante crear un mensaje AS-REQ o TGS-REQ que omite las comprobaciones de autenticación estándar.

Componente afectado

  • Componente: Centro de distribución de claves (KDC) de Kerberos
  • Binario: kdsvc.dll
  • Protocolo: Kerberos v5 (RFC 4120)
  • Tipo de vulnerabilidad: Bypass de autenticación mediante una falla de lógica de validación del PAC

Vector de ataque

El KDC no valida correctamente el campo pac-signature-data en la estructura PAC cuando se establecen indicadores específicos en el cuerpo del mensaje Kerberos. Al enviar un AS-REQ especialmente diseñado con un tipo de padata PA-PAC-REQUEST manipulado y una entrada de datos de autorización falsificada, el atacante engaña al KDC para que emita un Ticket de concesión de tickets (TGT) para cualquier nombre principal de usuario (UPN) sin requerir la clave de largo plazo correspondiente.

El ataque omite la preautenticación (el indicador REQUIRES_PRE_AUTH se ignora efectivamente) y se salta por completo la verificación del PAC, lo que permite que el ticket generado contenga membresías de grupo arbitrarias (por ejemplo, Admins. de dominio, Admins. de empresa).

Impacto

  • Bypass total de autenticación: No se requieren credenciales para obtener un TGT Kerberos válido
  • Escalada de privilegios: Capacidad de suplantar a cualquier usuario del dominio, incluidos los administradores de dominio
  • Movimiento lateral: Una vez obtenido un TGT, un atacante puede solicitar tickets de servicio para cualquier recurso
  • Persistencia: Los ataques de tipo golden/silver ticket se vuelven triviales
  • Compromiso total del dominio: Un atacante obtiene efectivamente privilegios de Administrador de dominio desde una posición no autenticada

Versiones afectadas

Todas las versiones compatibles de Windows Server están afectadas antes de la actualización de seguridad de agosto de 2025:

Nota: Las versiones de cliente de Windows (Windows 10, Windows 11) no están afectadas, ya que no ejecutan el servicio KDC.


Pasos para reproducir

Requisitos previos

  1. Un controlador de dominio de Windows que ejecute una versión de Windows Server sin parchear (consulte las versiones afectadas anteriormente)
  2. Acceso de red al controlador de dominio (el puerto 88/TCP y/o 88/UDP debe estar abierto)
  3. Python 3.8+ con la librería impacket instalada
  4. Este script PoC (exploit.py)

Paso 1: Instalar dependencias

root@kitploit:~
pip install impacket pycryptodome

O usando el requirements.txt proporcionado:

root@kitploit:~
pip install -r requirements.txt

Paso 2: Identificar un controlador de dominio objetivo

Use Nmap para descubrir servicios Kerberos:

root@kitploit:~
nmap -sU -p 88 --script krb5-enum-users <target-ip>

O use el escaneo Kerberos integrado:

root@kitploit:~
python exploit.py --scan <target-ip>

Paso 3: Enumerar usuarios del dominio (opcional)

Si no conoce los usuarios del dominio, enumérelos mediante AS-REP roasting de Kerberos o LDAP:

root@kitploit:~
python exploit.py --enum <target-ip> <domain>

Paso 4: Ejecutar el exploit

Genere un TGT falsificado para un usuario objetivo:

root@kitploit:~
python exploit.py --dc-ip <dc-ip> --domain <domain> --target-user <username>

Ejemplo:

root@kitploit:~
python exploit.py --dc-ip 192.168.1.10 --domain corp.local --target-user Administrator

Paso 5: Verificar el ticket

El exploit genera un archivo de ticket en formato Kirbi. Use las herramientas de Impacket para verificar:

root@kitploit:~
# Exportar el ticket
set KRB5CCNAME=ticket.kirbi

# Usar el ticket para acceder a un recurso
python examples/secretsdump.py -k -no-pass <domain>/Administrator@<target>

Paso 6: Post-explotación

Una vez obtenido un TGT válido, puede:

  • Volcar hashes: secretsdump.py -k -no-pass domain/Administrator@<dc>
  • PTT (Pass-the-Ticket): mimikatz "kerberos::ptt ticket.kirbi"
  • Golden Ticket: La misma técnica puede generar tickets para cualquier usuario
  • Silver Ticket: Solicitar tickets de servicio para servicios específicos (CIFS, HTTP, LDAP)

PoC (Prueba de concepto)

El exploit.py adjunto implementa el siguiente flujo de ataque:

  1. Construcción de AS-REQ: Construye un mensaje AS-REQ modificado con un campo PA-PAC-REQUEST falsificado y datos de autorización manipulados
  2. Bypass del PAC: Establece indicadores de bits específicos en el cuerpo de la solicitud que activan la ruta de código vulnerable en kdsvc.dll
  3. Extracción del TGT: Analiza la respuesta del KDC y extrae el TGT falsificado
  4. Salida del ticket: Guarda el TGT como un archivo Kirbi para usarlo con Impacket, Mimikatz u otras herramientas

Flujo de ataque detallado

root@kitploit:~
Attacker                         Domain Controller (KDC)
   |                                      |
   |  AS-REQ (forged PA-PAC-REQUEST)      |
   |  - cname: Administrator              |
   |  - sname: krbtgt/DOMAIN              |
   |  - padata: PA-PAC-REQUEST +          |
   |    forged auth-data                  |
   |------------------------------------->|
   |                                      |
   |  [Vulnerable Path]                   |
   |  1. KDC receives AS-REQ             |
   |  2. Checks PA-PAC-REQUEST flag      |
   |  3. **Bypasses pre-auth check**     |
   |  4. Skips PAC verification          |
   |  5. Generates TGT with arbitrary    |
   |     groups via auth-data            |
   |                                      |
   |  AS-REP (forged TGT)                 |
   |  - Encrypted with krbtgt key        |
   |  - Contains forged PAC              |
   |<-------------------------------------|
   |                                      |
   |  TGS-REQ (use forged TGT)           |
   |  - Request service ticket           |
   |  - For any service (CIFS, LDAP,     |
   |    HTTP, HOST)                       |
   |------------------------------------->|
   |                                      |
   |  TGS-REP (service ticket)           |
   |  - Legitimate service ticket        |
   |  - Attacker can now access          |
   |    any resource                     |
   |<-------------------------------------|

Mitigación

Acciones inmediatas

  1. Aplique las actualizaciones del Patch Tuesday de Microsoft de agosto de 2025 — Esta es la corrección principal. Consulte la tabla de versiones afectadas anteriormente para conocer la KB correspondiente.

  2. Supervise los intentos de explotación:

    • ID de evento 4768 (Ticket de autenticación Kerberos concedido) — busque solicitudes TGT inusuales o no válidas
    • ID de evento 4769 (Ticket de servicio Kerberos solicitado) — busque patrones anómalos de tickets de servicio
    • Tráfico Kerberos inesperado en el puerto 88 desde fuentes desconocidas
  3. Segmentación de red:

    • Restrinja el acceso al puerto 88/TCP-UDP a los controladores de dominio
    • Use firewalls para limitar el tráfico Kerberos solo a subredes autorizadas
  4. Habilite registros adicionales:

    • Habilite el registro de Kerberos (NetworkProvider\Kerberos\Operational)
    • Habilite el registro de auditoría de validación del PAC
    • Supervise las firmas PAC no válidas

Reglas de detección

Regla Sigma (AS-REQ sin preautenticación):

root@kitploit:~
title: CVE-2025-53779 Kerberos Authentication Bypass
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4768
    PreAuthenticationType: 0  # No pre-authentication required
  condition: selection
  falsepositives:
    - Users with "Do not require Kerberos preauthentication" set

Soluciones alternativas (si no se puede aplicar el parche)

  • Deshabilitar el bypass de validación del PAC de Kerberos: Aunque no existe una solución alternativa oficial antes del parche, las organizaciones pueden:
    • Restringir el acceso de red a los controladores de dominio (puerto 88)
    • Habilitar Protección extendida para autenticación (EPA) en las aplicaciones
    • Implementar reglas de Sistema de detección de intrusiones de red (NIDS) para detectar mensajes AS-REQ malformados

Referencias

  1. Microsoft Security Response Center - CVE-2025-53779
  2. Microsoft August 2025 Patch Tuesday Release Notes
  3. Microsoft Security Update Guide
  4. MITRE ATT&CK - Use Alternate Authentication Material: Pass the Ticket (T1550.003)
  5. Impacket - Python library for Kerberos interaction
  6. Kerberos Protocol Extensions (RFC 4120)
  7. MS-KILE: Kerberos Protocol Extensions
  8. MS-PAC: Privilege Attribute Certificate Data Structure

Aviso legal

Este repositorio se proporciona solo con fines educativos y de pruebas de seguridad autorizadas. La explotación no autorizada de CVE-2025-53779 contra sistemas que no posee o para los cuales no tiene permiso explícito por escrito es ilegal. Los autores no son responsables del mal uso de esta información.


Licencia

Este proyecto está licenciado bajo la Licencia MIT; consulte el archivo LICENSE para obtener más detalles.

Descargar herramienta
Versión de WindowsAfectadaActualización de corrección
Windows Server 2025✅ SíKB5044289
Windows Server 2022✅ SíKB5044285
Windows Server 2019✅ SíKB5044277
Windows Server 2016✅ SíKB5044293
Windows Server 2012 R2✅ SíKB5044297
Windows Server 2012✅ SíKB5044291
Windows Server 2008 R2 (ESU)✅ SíKB5044301
Windows Server 2008 (ESU)✅ SíKB5044303