Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-33073 — CVE-2025-33073 Informe de investigación | Kitploit
Herramientas/GitHubGitHub/sentinel-aidefense/cve-2025-33073
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónSeguridad de RedesInteligencia de AmenazasPapers e InvestigaciónAprendizaje y EducaciónRespuesta a Incidentes
GitHubsentinel-aidefense/cve-2025-33073

CVE-2025-33073

CVE-2025-33073 Informe de investigación

Ver Repositorio
5hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-33073 — Escalada de Privilegios por Reflexión NTLM en el Cliente SMB de Windows

CVE Impact CWE CISA KEV Status

Informe de investigación por Sentinel AI Defense. Solo análisis defensivo — no se publica ningún exploit funcional ni PoC aquí.

Una falla de control de acceso inadecuado en el Cliente SMB de Windows que revive técnicas de reflexión NTLM que se consideraban mitigadas — permitiendo a un atacante coaccionar a un host para que refleje un contexto de autenticación de alto privilegio sobre sí mismo y escalar a NT AUTHORITY\SYSTEM.

📄 Informe completo: https://sentinelaidefense.com/posts/cve-2025-33073-smb-reflection.html


Resumen

CVE-2025-33073 es una vulnerabilidad de control de acceso inadecuado (CWE-284) en el Cliente SMB de Windows. Permite a un atacante autenticado escalar privilegios a NT AUTHORITY\SYSTEM a través de la red abusando de fallas en la forma en que el cliente maneja la autenticación coaccionada y la validación del nombre de destino (particularmente con registros DNS serializados y reflexión NTLM).

El problema revive efectivamente ciertas técnicas de reflexión NTLM que anteriormente se consideraban mitigadas. Fue parcheado por Microsoft en las actualizaciones de seguridad de junio de 2025 y posteriormente añadido al catálogo CISA KEV debido a la explotación activa confirmada.

Versiones Afectadas

Afecta a múltiples ediciones de cliente y servidor de Windows, incluyendo:

  • Windows 10
  • Windows 11 (hasta 24H2)
  • Windows Server 2016–2025 (varias compilaciones)

La vulnerabilidad requiere que el objetivo esté unido a un dominio o en un entorno donde la firma SMB no esté aplicada en el lado del cliente. Los parches están disponibles a través del Patch Tuesday de junio de 2025.

Desglose Técnico (Causa Raíz)

La causa raíz reside en el manejo por parte del cliente SMB (mrxsmb.sys) de la inicialización del contexto de autenticación y la validación del nombre de destino durante conexiones SMB coaccionadas.

Cuando un atacante coacciona a una máquina víctima (p. ej., mediante una ruta UNC, envenenamiento de LLMNR/NBNS o herramientas como PetitPotam) para que se conecte a un servidor SMB malicioso, el cliente realiza autenticación NTLM/Kerberos. Debido a la validación inadecuada de la información de destino serializada en los registros DNS, se puede engañar al cliente para que trate la conexión remota como una local. Esto conduce a la reflexión del contexto de autenticación (incluidos tokens de alto privilegio, como los de lsass.exe ejecutándose como SYSTEM) de vuelta al sistema local.

La falla elude las mitigaciones previas de reflexión NTLM cuando no se aplica la firma SMB. Los investigadores la describieron como habilitadora de ejecución remota de código autenticada como SYSTEM en muchos escenarios prácticos.

Cadena de Ataque

  1. El atacante coacciona al host víctima (a menudo lsass.exe u otro proceso de alto privilegio) para que inicie una conexión SMB hacia infraestructura controlada por el atacante (p. ej., mediante un enlace malicioso, WebDAV o envenenamiento de resolución de nombres).
  2. El servidor SMB malicioso manipula el flujo de autenticación y el nombre de destino.
  3. El cliente SMB de Windows refleja la autenticación (ticket NTLM o Kerberos) de forma que permite la suplantación local.
  4. El atacante alcanza privilegios de nivel SYSTEM en el objetivo, lo que permite el volcado de credenciales, el movimiento lateral o un mayor compromiso.

La explotación a menudo se combina con herramientas existentes de coerción y relay. Los PoC públicos aparecieron después del parche, con explotación activa confirmada más adelante en 2025.

Guía de Detección

  • Supervise conexiones inusuales del cliente SMB (especialmente las coaccionadas) hacia hosts externos o sospechosos.
  • Busque intentos anómalos de autenticación NTLM, patrones de reflexión o uso de información de destino serializada en el tráfico DNS/SMB.
  • Detecte procesos (p. ej., lsass) que inician conexiones SMB salientes de forma inesperada.
  • Detección en el endpoint de indicadores de escalada de privilegios tras la actividad SMB.
  • Firmas de red para técnicas de coerción conocidas (similares a PetitPotam) combinadas con tráfico SMBv1/v2/v3 sin firma.

Aplicar la firma SMB eleva significativamente el listón para la explotación.

Indicadores de Compromiso

  • Rutas UNC o enlaces maliciosos que desencadenan conexiones SMB.
  • Registros DNS con información de destino serializada específica utilizada en ataques de reflexión.
  • Líneas de comandos o scripts asociados con herramientas de coerción (p. ej., variantes de PetitPotam).
  • Indicadores posteriores a la explotación: volcados de la colmena SAM, creación de procesos a nivel SYSTEM poco después de la actividad SMB.

Consulte los avisos de Microsoft y el catálogo CISA KEV para obtener hashes e indicadores de red actualizados.

Mitigación

  • Aplique inmediatamente las actualizaciones de seguridad de Windows de junio de 2025.
  • Aplique la firma SMB tanto en el lado del cliente como del servidor en todo el entorno (Directiva de grupo: "Cliente/servidor de red de Microsoft: Firmar digitalmente las comunicaciones (siempre)").
  • Deshabilite o restrinja los protocolos de resolución de nombres innecesarios (LLMNR, NBT-NS) e implemente mitigaciones como la protección WPAD.
  • Limite la exposición de los procesos de alto privilegio a la autenticación coaccionada.
  • Utilice segmentación de red y supervise las anomalías del tráfico SMB.
  • Considere el control de aplicaciones y las características de Credential Guard cuando corresponda.

Esta vulnerabilidad resalta los riesgos continuos en entornos sin políticas estrictas de firma SMB.

Referencias

  • Aviso de Microsoft MSRC para CVE-2025-33073
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-33073
  • Catálogo de Vulnerabilidades Explotadas Conocidas de CISA

Descargo de Responsabilidad

Este repositorio se publica únicamente con fines defensivos y educativos. Contiene análisis, lógica de detección y orientación de mitigación. No se proporciona ningún código de exploit funcional. Utilice esta información solo en sistemas que esté autorizado a probar y defender.


Mantenido por Sentinel AI Defense · Hallazgos compartidos responsablemente bajo divulgación coordinada.

Descargar herramienta